FlowWeft 只为最新稳定版本提供安全修复。预发布版本和更早的稳定版本应先升级到最新稳定版本,再进行问题复现与修复验证。
请不要在公开 Issue、讨论区、日志或示例项目中披露尚未修复的漏洞、凭据或可利用细节。
请发送邮件至 support@icen.ai,主题以 [SECURITY] FlowWeft 开头;历史客户端使用 [SECURITY] FileWeft 也会被接受。请尽量包含:
- 受影响版本和模块;
- 部署方式、JDK、数据库及对象存储信息;
- 可复现步骤或最小复现项目;
- 影响范围与已知利用条件;
- 建议的披露时间窗口;
- 可安全联系报告人的方式。
请先移除生产凭据、真实用户数据和其他不必要的敏感信息。需要交换大文件或额外敏感材料时,请先通过邮件约定安全传输方式。
维护者目标是在 3 个工作日内确认收到报告,并在 7 个工作日内提供首次评估或下一步计划。这些时间是处理目标,不构成合同 SLA;复杂漏洞的修复与披露时间将与报告人协调。
在修复可用前,请为维护者保留合理的调查与发布窗口。修复发布后,维护者会在不增加用户风险的前提下说明受影响版本、缓解措施和升级建议。