Skip to content

Security: minto-dane/fbvbs

Security

SECURITY.md

セキュリティポリシー

概要

このプロジェクトは個人開発プロジェクトであり、セキュリティ問題はベストエフォートで対応します。SLA(サービスレベル合意)は提供されていません。以下のセキュリティポリシーは本番リリースが行われるまで適応されません、それまであらゆる問題は公開イシューの作成が推奨されます。

対象範囲

セキュリティ報告には、以下のいずれに影響するかを明記してください:

  • hypervisor/ 内のスタンドアロンマイクロハイパーバイザー
  • plan/ で説明されているFBVBSスタック全体

以下の情報を含めてください:

  • 影響を受けるファイルと関数
  • トリガー条件
  • 問題がフェイルオープン、フェイルクローズ、整合性のみ、可用性のみ、機密性に影響するか
  • QEMU、ホストテスト、または証明ツールで再現可能か

サポート対象バージョン

セキュリティ修正は main ブランチの最新リリースのみが対象です。 重大な問題(CVSS >= 9.0)が発見されない限り、古いタグへのバックポートは行われません。

報告方法

深刻な脆弱性が疑われる場合、公開のイシューを作成しないでください。 以下のプライベートチャネルを使用してください:

  1. GitHub Security Advisories -- リポジトリのSecurityタブで「Report a vulnerability」をクリックしてください(推奨)。

上記の「対象範囲」に記載されている情報を含めてください。

対応について

このプロジェクトは個人開発プロジェクトであるため、以下の点をご理解ください:

  • 対応はベストエフォートです。SLAや保証はありません。
  • 初回対応や修正のタイミングは保証されません。
  • 修正は可能な範囲で実施します。

期待事項

  • セキュリティ修正には、可能な場合は回帰テストを含めてください
  • 実装の現実が変更された場合は、リポジトリのドキュメントを更新してください
  • 「証明完了」「本番環境対応」または類似の主張は、現在の再現可能な証拠によって裏付けられている必要があります

There aren't any published security advisories