漏洞管理
IvorySQL 社区如何处理安全漏洞——从上报到披露的完整流程。
漏洞响应
IvorySQL 社区非常重视社区版本的安全性,IvorySQL 社区安全小组(SIG Security)负责接收、调查和披露 IvorySQL 社区相关的安全漏洞。我们鼓励漏洞研究人员和行业组织主动将 IvorySQL 社区的疑似安全漏洞报告给 IvorySQL 社区安全小组。我们会快速地响应、分析和解决上报的安全问题或安全漏洞。
IvorySQL 基于 PostgreSQL,因此 PostgreSQL 发现与修复的漏洞同样适用于 IvorySQL。我们的开发团队持续关注 PostgreSQL 社区安全信息,并及时将 PostgreSQL 社区的漏洞补丁引入 IvorySQL。
支持版本
漏洞响应流程主要支持 IvorySQL 社区的当前最新发行版和其分支版本。
漏洞处理流程
每一个安全漏洞都会有一个指定的人员进行跟踪和处理,协调员是 IvorySQL 安全小组的成员,负责跟踪和推动漏洞的修复和披露。漏洞端到端的处理流程如下图所示。

在这里我们主要介绍流程中漏洞上报、漏洞评估和漏洞披露这三部分内容。
漏洞上报内容要求
为了便于快速地确认和验证疑似漏洞,请在漏洞上报邮件中包含但不限于以下内容:
基本信息
漏洞影响的模块、漏洞的触发条件和成功利用后对系统的影响等。
技术细节
系统配置、定位方法、Exploit 的描述、PoC、问题重现方法和步骤等。
修复方案建议
针对该漏洞的修复建议。
上报者信息
上报者的组织和联系方式。
披露计划
上报者可能的漏洞披露计划或意向。
邮件响应时间
我们将在 5 天内响应通过邮箱上报的疑似安全漏洞,并向上报者反馈漏洞处理的进展。
漏洞严重性评估
我们将使用 CVSS(通用漏洞评分系统)标准评估漏洞的严重性:
漏洞披露
为了保护 IvorySQL 用户的安全,社区在调查和修复期间会严格控制漏洞信息的范围,仅在直接处理该漏洞的相关人员之间传递。在修复方案发布之前,我们不会公开披露、讨论或确认相关安全问题。修复完成后,我们将通过 securityannounce@ivorysql.org 邮件订阅列表发布公告。