← 谷地工坊
EN | 中文

安全政策

如果您发现谷地工坊存在安全问题,欢迎通过邮件私下报告至 petit.maker@outlook.com,主题注明 [SECURITY]。我们以 72 小时内确认收到完整报告为目标,并会与您沟通核查和修复进展。

本政策说明项目可以授权的善意安全研究范围、漏洞报告方式及协同披露安排。

支持的版本

我们维护官方站点当前部署的最新版本。报告时请注明站点地址和应用版本;对于在旧版中发现的问题,也请说明是否在当前版本中出现。修复通过站点更新发布,我们不长期为旧版本提供补丁。

报告漏洞

请发送邮件至 petit.maker@outlook.com,主题注明 [SECURITY]。私下报告可以为核查和修复留出时间,减少技术细节公开后问题被利用的机会。

报告应包含的内容

涉及服务商时,请描述对应行为,无需提供真实 API 密钥。测试应使用您有权使用的数据和账户,报告材料以定位问题所需的信息为限。

核查与修复

  1. 确认收到。我们以 72 小时内确认收到完整报告为目标。需要补充材料时,会说明缺少哪些信息。
  2. 评估影响。我们尝试复现问题,评估可能影响,并与您沟通初步判断。
  3. 准备修复。对确认的问题,我们会准备修复并通过当前站点更新发布。严重问题尽量在数日内处理,高危问题争取在约两周内处理,其他问题结合影响安排后续更新。
  4. 协同披露。我们会与您沟通公开披露的安排,并在修复上线后按您的意愿署名致谢。

以上是志愿团队的处理目标,并非服务等级承诺。实际进度受复现条件、修复复杂度和第三方依赖影响,我们会就重要进展与您沟通。不属于漏洞或不在处理范围内的,也会说明原因。

范围限制

游戏本身,以及托管平台、CDN、邮件服务和 AI 服务商的系统,适用其各自的研究政策。我们的授权仅限于项目有权管理的系统。

本政策不授权拒绝服务、负载或压力测试,不授权社会工程、物理攻击、未经许可使用账户或凭据,也不授权蓄意访问、修改或取得他人的数据。

依赖设备已被入侵、安装了恶意扩展或他人能够直接操作设备等条件的问题,通常超出本应用可独立解决的范围;我们仍会判断是否存在本项目可以修复的因素。

协同披露

请在公开技术细节前与我们沟通,留出合理的调查和修复时间。双方可根据影响和修复进度商定披露安排,减少问题仍可被利用时的暴露风险。

善意研究者保护

欢迎使用自己的数据,在本地副本或不影响他人的环境中开展适度验证。对线上站点的测试应控制在证明问题所需的范围内,注意服务可用性及他人的数据。

对遵循本政策、在授权范围内开展的善意研究,我们不会基于本项目享有的权利,就该研究提起或支持法律追责。本承诺仅涉及我们有权处置的事项,不能代替法律规定或第三方授权。

如果测试意外暴露了他人的敏感信息,请停止相关操作,避免继续获取、保存或传播,并在报告中说明信息暴露的方式和范围。

security.txt 用于提供报告联系方式,其存在本身不扩大本政策的测试授权范围。

致谢

修复上线后,我们可以按您的意愿署名致谢,也可以不公开姓名。请在报告中说明偏好。

关于隶属关系

PetitMaker(谷地工坊)是独立的《星布谷地》非官方地图规划项目,与米哈游及其海外品牌 HoYoverse(COGNOSPHERE PTE. LTD.)无隶属关系,未获其认可或赞助。游戏相关名称与素材归各自权利人所有。

延伸阅读

本应用的技术边界、密钥保护和智能体工具限制见 docs/THREAT_MODEL.md。该开发者文档介绍实现与局限,不另行授予测试权限。