このプロジェクトは個人開発プロジェクトであり、セキュリティ問題はベストエフォートで対応します。SLA(サービスレベル合意)は提供されていません。以下のセキュリティポリシーは本番リリースが行われるまで適応されません、それまであらゆる問題は公開イシューの作成が推奨されます。
セキュリティ報告には、以下のいずれに影響するかを明記してください:
hypervisor/内のスタンドアロンマイクロハイパーバイザーplan/で説明されているFBVBSスタック全体
以下の情報を含めてください:
- 影響を受けるファイルと関数
- トリガー条件
- 問題がフェイルオープン、フェイルクローズ、整合性のみ、可用性のみ、機密性に影響するか
- QEMU、ホストテスト、または証明ツールで再現可能か
セキュリティ修正は main ブランチの最新リリースのみが対象です。
重大な問題(CVSS >= 9.0)が発見されない限り、古いタグへのバックポートは行われません。
深刻な脆弱性が疑われる場合、公開のイシューを作成しないでください。 以下のプライベートチャネルを使用してください:
- GitHub Security Advisories -- リポジトリのSecurityタブで「Report a vulnerability」をクリックしてください(推奨)。
上記の「対象範囲」に記載されている情報を含めてください。
このプロジェクトは個人開発プロジェクトであるため、以下の点をご理解ください:
- 対応はベストエフォートです。SLAや保証はありません。
- 初回対応や修正のタイミングは保証されません。
- 修正は可能な範囲で実施します。
- セキュリティ修正には、可能な場合は回帰テストを含めてください
- 実装の現実が変更された場合は、リポジトリのドキュメントを更新してください
- 「証明完了」「本番環境対応」または類似の主張は、現在の再現可能な証拠によって裏付けられている必要があります