安全
发现安全漏洞,请私下告诉我们
请发邮件到 scoplen-security@plystra.com,不要在公开的 issue 中讨论。
报告方式
- 需要附上
- 受影响的部分或版本、攻击者可以做到什么,以及复现的方法。
- 披露
- 采用协调披露,默认的处理期限为 90 天。
- 修复范围
- 当前版本和上一个次版本都会得到修复。
- 漏洞赏金
- 目前没有。
设计上的承诺
- 设备密钥
- 设备上有 Secure Enclave 或 TPM 时,密钥就保存在其中,无法被导出。
- 同步
- 采用端到端加密,服务器上保存的是它无法解读的内容。
- 令牌
- 有效期很短,并且只能在领取它的那台设备上使用。
- 团队访问
- 使用几分钟到几小时后就过期的 SSH 证书,而不是长期有效的密钥。
- 审计
- 记录前后串联并且经过签名,任何修改或缺失都能被发现。
- 过时的算法
- 默认关闭,只能针对单台主机单独开启。
目前的状态
- 成熟度
- 开发中. 还在开发中,暂时没有可以下载的版本。
- 安全审查
- 目前还没有进行独立审查。在审查完成、且没有遗留高危或严重问题之前,Scoplen 不会被标记为稳定版。