报告安全漏洞

发现了不对劲的地方?请先告诉我们,别先告诉别人。这个页面就是入口:一个邮箱地址、清楚的范围,还有一个承诺——不会因为你的调查而追究你。

怎么报告

把报告发到 marius@web-highlights.com。不用填表,也不用注册账号。一份有用的报告通常包含:

  • 受影响的部分——扩展程序、网页版还是网站。
  • 复现步骤,最好附上概念验证。单独一张扫描器截图往往不够用来采取行动。
  • 攻击者实际能拿这个漏洞做什么。
  • 想以什么方式被致谢,如果你想要致谢的话。

机器可读的联系方式在 /.well-known/security.txt

报告范围

  • Web Highlights 在 Chrome、Edge 和 Firefox 上的浏览器扩展程序。
  • app.web-highlights.com 上的网页版,包括阅读器和 PDF 查看器。
  • web-highlights.com 网站。
  • 存储高亮、笔记和标签的同步 API。

范围之外

  • 拒绝服务、大流量测试,或任何会拖慢别人使用体验的操作。
  • 针对用户或运营者的社会工程攻击。
  • 缺少安全加固头、弱加密套件之类没有实际影响证明的发现。
  • Self-XSS,以及需要设备已被攻破才能触发的问题。
  • 我们依赖的第三方服务里的漏洞——请直接报告给对应服务商。

之后会发生什么

Web Highlights 由一个人运营,所以这里给的是一份诚实的时间表,而不是好听的话:

  • 5 个工作日内确认收到。如果到时候还没收到回复,请再发一次提醒——那说明邮件可能寄丢了。
  • 10 个工作日内给出初步评估,说明我们能不能复现问题,以及我们怎么判断严重程度。
  • 和严重程度匹配的修复时间表。正在被积极利用的问题会立刻处理;影响较小的问题可能要等到下一次常规发布。
  • 按要求给予致谢,在修复上线之后。我们没有付费漏洞赏金计划——这里没有金钱回报,与其含糊其辞,我们更愿意说清楚。

请给我们一段合理的时间来发布修复,之后再公开。我们不会要求你无限期保密。

安全港条款

如果你出于善意进行研究,并遵守这项政策,我们不会对你采取法律行动,也会把你的报告当作对产品安全的合法贡献来对待。请只用你自己的账号和测试数据,不要访问或修改别人的高亮内容,一拿到证据就停手——然后告诉我们。

监管报告

Web Highlights GmbH 是欧盟《网络韧性法案》意义上的制造商。我们有内部流程,会按照该法规规定的 24 小时和 72 小时时限,向相关国家 CSIRT 和 ENISA 通报正在被积极利用的漏洞和严重安全事件。如果某个问题影响到你,我们也会在版本说明里说明情况以及你可以采取的行动。