Skip to content

Security: open-genomics/.github

Security

SECURITY.md

安全策略(组织默认)

本文件是 Open Genomics 组织的默认安全策略。若目标仓库自带 SECURITY.md, 以仓库内的为准。

报告漏洞

请通过 GitHub 的私有漏洞上报功能报告安全问题,不要公开披露未修复的漏洞:

https://github.com/open-genomics/<仓库名>/security/advisories/new

报告中请包含:受影响版本或提交、复现方式、影响评估,以及(若有)建议的修复方向。

处理承诺

本组织项目为业余维护,无专职安全响应团队,也没有固定的公告节奏。维护者承诺:

  • 在数个工作日内确认收到报告并给出初步影响评估
  • 对确认的问题给出修复计划与预计时间
  • 修复发布后与报告者协商公开披露时间

本项目不提供漏洞赏金。

重点关注范围

按项目类型,最值得关注的问题类别:

  • 不可信输入的解析路径 —— 压缩归档解压、格式解析、索引读取(畸形输入导致越界、 无限循环、超量内存分配)
  • 资源边界绕过 —— 内存预算、并发上限被绕过导致 OOM 或拒绝服务
  • unsafe / FFI 使用 —— 各 Rust 仓库默认禁止新增 unsafe
  • 数据处理正确性 —— 静默产生错误结果(如比对错位、变异漏检)在生物信息学场景下 等同于安全问题,请同样上报

范围之外

  • 依赖项自身的漏洞 —— 请直接报告给上游,同时欢迎开 issue 通知我们升级
  • 需要物理接触或已攻陷本机的攻击场景
  • 缺少具体复现步骤的自动化扫描报告

There aren't any published security advisories