Skip to content
Scoplen

安全

发现安全漏洞,请私下告诉我们

请发邮件到 scoplen-security@plystra.com,不要在公开的 issue 中讨论。

报告方式

需要附上
受影响的部分或版本、攻击者可以做到什么,以及复现的方法。
披露
采用协调披露,默认的处理期限为 90 天。
修复范围
当前版本和上一个次版本都会得到修复。
漏洞赏金
目前没有。

设计上的承诺

设备密钥
设备上有 Secure Enclave 或 TPM 时,密钥就保存在其中,无法被导出。
同步
采用端到端加密,服务器上保存的是它无法解读的内容。
令牌
有效期很短,并且只能在领取它的那台设备上使用。
团队访问
使用几分钟到几小时后就过期的 SSH 证书,而不是长期有效的密钥。
审计
记录前后串联并且经过签名,任何修改或缺失都能被发现。
过时的算法
默认关闭,只能针对单台主机单独开启。

目前的状态

成熟度
开发中. 还在开发中,暂时没有可以下载的版本。
安全审查
目前还没有进行独立审查。在审查完成、且没有遗留高危或严重问题之前,Scoplen 不会被标记为稳定版。