安全与漏洞披露
最后更新:2026 年 8 月
最后更新:2026 年 8 月
eSeGeCe 组件库被嵌入到生产环境运行的应用程序中,其中很多直接面向公网。我们认真对待每一份安全缺陷报告,我们宁愿尽早得知问题,也不愿日后在别处读到它。本页说明如何联系我们、您来信之后会发生什么,以及我们相应做出的承诺。
请使用我们的联系表单提交,并在主题中注明“安全”。它直达开发人员,而不是一线工单队列,也是我们处理安全事务的唯一联系点。报告漏洞不需要支持合同,也不需要有效授权。
请尽可能提供以下信息:
如果您希望对报告加密,请先发一封不含技术细节的邮件说明,我们会与您约定通道。
我们请您在公开之前留给我们合理的修复时间,我们采用的期限是自您报告之日起 90 天。如果某个缺陷正在被实际利用,或者修复所需时间超出预期,我们会与您商议时间安排,而不是让期限在沉默中走完。对于本着善意报告漏洞并遵守本政策的人,我们不会采取法律行动。
适用范围包括所有受支持版本的 eSeGeCe 组件库,含 sgcWebSockets、sgcSign、sgcOpenAPI、sgcIndy 和 sgcBiometrics,以及我们分发的示例与演示代码,还有本网站。
不在范围内的包括:仅影响我们并不分发的第三方软件的问题、由自动化扫描器产生且未证明实际影响的报告,以及任何需要攻击我们的基础设施或其他客户的行为。请不要进行拒绝服务测试,不要对我们的服务器进行暴力破解,也不要访问不属于您的数据。
如果您发现的问题出在我们所依赖的第三方组件上,例如 Indy、zlib 或 OpenSSL,也请告知我们。我们会按照欧盟《网络韧性法案》第 13 条第 6 款对我们的要求,把报告转交给上游维护者,并跟踪修复直至并入我们自己的版本。
安全修复随产品的常规版本一同发布,每年发布数次,并附带完整源码。授权在其订阅期内包含更新,某个主版本的安全修复自发布之日起至少保持五年可用。由于每份授权都包含完整源码,您在检查、修补或重新编译自己交付的代码时,从来不必依赖我们。
我们为每个版本维护一份 CycloneDX 格式的机器可读 SBOM,列出构建我们产品所用的顶层组件及其许可证。《网络韧性法案》要求制造商编制该清单并将其保存在技术文档中,并不要求公开发布,因此我们采取按需提供的方式,而不在此处公开。授权用户和市场监督机构可通过我们的联系表单索取,注明所涉产品、版本类型和版本号即可。
如果您正依据欧盟《网络韧性法案》(法规 (EU) 2024/2847)对我们进行供应商评估,我们关于 CRA 对使用 eSeGeCe 组件构建的产品意味着什么的声明,另有单独页面。
本页涉及的所有事项,包括漏洞报告,都通过我们的联系表单提交。