本文件是 Open Genomics 组织的默认安全策略。若目标仓库自带 SECURITY.md,
以仓库内的为准。
请通过 GitHub 的私有漏洞上报功能报告安全问题,不要公开披露未修复的漏洞:
https://github.com/open-genomics/<仓库名>/security/advisories/new
报告中请包含:受影响版本或提交、复现方式、影响评估,以及(若有)建议的修复方向。
本组织项目为业余维护,无专职安全响应团队,也没有固定的公告节奏。维护者承诺:
- 在数个工作日内确认收到报告并给出初步影响评估
- 对确认的问题给出修复计划与预计时间
- 修复发布后与报告者协商公开披露时间
本项目不提供漏洞赏金。
按项目类型,最值得关注的问题类别:
- 不可信输入的解析路径 —— 压缩归档解压、格式解析、索引读取(畸形输入导致越界、 无限循环、超量内存分配)
- 资源边界绕过 —— 内存预算、并发上限被绕过导致 OOM 或拒绝服务
unsafe/ FFI 使用 —— 各 Rust 仓库默认禁止新增unsafe- 数据处理正确性 —— 静默产生错误结果(如比对错位、变异漏检)在生物信息学场景下 等同于安全问题,请同样上报
- 依赖项自身的漏洞 —— 请直接报告给上游,同时欢迎开 issue 通知我们升级
- 需要物理接触或已攻陷本机的攻击场景
- 缺少具体复现步骤的自动化扫描报告