Herkos

安全政策

Herkos 处理私钥和加密消息,因此我们认真对待安全报告,宁愿尽早而不是太晚得知问题。

报告漏洞

请不要为安全问题创建公开 issue。

请通过 GitHub 的 私密漏洞报告 私下报告,或发送电子邮件至 security@herkos.email。

建议包含以下内容:问题是什么、如何复现、你测试的平台和版本,以及攻击者能够达成什么。 提供概念验证会很有帮助。

切勿在报告中附上你自己的 nsec、私钥或 bunker 密钥。

我们力求在几天内确认收到报告。由于 Herkos 是一个小项目,请在公开披露之前给我们留出 合理的修复时间。除非你另有意愿,我们很乐意在安全公告中致谢你。

适用范围

Herkos 应用本身:密钥的处理与存储、消息的加密与解密(包括 local_packages/nostr_mail 中的 NIP-59 发件人校验和密送(Bcc)隔离)、应用锁、与中继和桥接服务的通信、附件处理, 以及构建与发布流程。

不在范围内

已知局限,直言不讳

这些是设计上的取舍,而不是漏洞。我们宁愿把它们写下来,也不愿让别人吃了亏才发现:

受支持的版本

安全修复只应用于最新发布的版本。鉴于项目规模,旧版本不再维护——报告前请先更新。