安全政策
如果您发现谷地工坊存在安全问题,欢迎通过邮件私下报告至 petit.maker@outlook.com,主题注明 [SECURITY]。我们以 72 小时内确认收到完整报告为目标,并会与您沟通核查和修复进展。
本政策说明项目可以授权的善意安全研究范围、漏洞报告方式及协同披露安排。
支持的版本
我们维护官方站点当前部署的最新版本。报告时请注明站点地址和应用版本;对于在旧版中发现的问题,也请说明是否在当前版本中出现。修复通过站点更新发布,我们不长期为旧版本提供补丁。
报告漏洞
请发送邮件至 petit.maker@outlook.com,主题注明 [SECURITY]。私下报告可以为核查和修复留出时间,减少技术细节公开后问题被利用的机会。
报告应包含的内容
- 问题表现及可能造成的影响。
- 出现问题的页面、应用版本、浏览器和设备。
- 可以复现问题的步骤,以及必要的最小示例。
- 有助于定位的截图或请求信息,发送前请隐去密钥、个人信息和无关内容。
涉及服务商时,请描述对应行为,无需提供真实 API 密钥。测试应使用您有权使用的数据和账户,报告材料以定位问题所需的信息为限。
核查与修复
- 确认收到。我们以 72 小时内确认收到完整报告为目标。需要补充材料时,会说明缺少哪些信息。
- 评估影响。我们尝试复现问题,评估可能影响,并与您沟通初步判断。
- 准备修复。对确认的问题,我们会准备修复并通过当前站点更新发布。严重问题尽量在数日内处理,高危问题争取在约两周内处理,其他问题结合影响安排后续更新。
- 协同披露。我们会与您沟通公开披露的安排,并在修复上线后按您的意愿署名致谢。
以上是志愿团队的处理目标,并非服务等级承诺。实际进度受复现条件、修复复杂度和第三方依赖影响,我们会就重要进展与您沟通。不属于漏洞或不在处理范围内的,也会说明原因。
范围限制
游戏本身,以及托管平台、CDN、邮件服务和 AI 服务商的系统,适用其各自的研究政策。我们的授权仅限于项目有权管理的系统。
本政策不授权拒绝服务、负载或压力测试,不授权社会工程、物理攻击、未经许可使用账户或凭据,也不授权蓄意访问、修改或取得他人的数据。
依赖设备已被入侵、安装了恶意扩展或他人能够直接操作设备等条件的问题,通常超出本应用可独立解决的范围;我们仍会判断是否存在本项目可以修复的因素。
协同披露
请在公开技术细节前与我们沟通,留出合理的调查和修复时间。双方可根据影响和修复进度商定披露安排,减少问题仍可被利用时的暴露风险。
善意研究者保护
欢迎使用自己的数据,在本地副本或不影响他人的环境中开展适度验证。对线上站点的测试应控制在证明问题所需的范围内,注意服务可用性及他人的数据。
对遵循本政策、在授权范围内开展的善意研究,我们不会基于本项目享有的权利,就该研究提起或支持法律追责。本承诺仅涉及我们有权处置的事项,不能代替法律规定或第三方授权。
如果测试意外暴露了他人的敏感信息,请停止相关操作,避免继续获取、保存或传播,并在报告中说明信息暴露的方式和范围。
security.txt 用于提供报告联系方式,其存在本身不扩大本政策的测试授权范围。
致谢
修复上线后,我们可以按您的意愿署名致谢,也可以不公开姓名。请在报告中说明偏好。
关于隶属关系
PetitMaker(谷地工坊)是独立的《星布谷地》非官方地图规划项目,与米哈游及其海外品牌 HoYoverse(COGNOSPHERE PTE. LTD.)无隶属关系,未获其认可或赞助。游戏相关名称与素材归各自权利人所有。
延伸阅读
本应用的技术边界、密钥保护和智能体工具限制见 docs/THREAT_MODEL.md。该开发者文档介绍实现与局限,不另行授予测试权限。