安全政策
如何报告 Silo 的安全漏洞,以及已修复问题的公布渠道。
安全维护正是这个分支存在的理由。上游 minio/minio 已经归档,Silo 持续跟踪针对该代码库的 CVE,
回合并或自行编写修复,并把调查过程公之于众。
报告安全漏洞
未公开披露的高危漏洞请通过私密渠道报告,不要发在公开 issue 里。
- Silo 服务端与
mcli客户端 —— 建议通过pgsty/minio的 GitHub Security Advisories 提交私密报告。 - 本文档 —— 请在
pgsty/silo-docs提交 issue;如果内容本身披露了某个弱点,请改用私密渠道。
请注明受影响的版本、影响描述,以及复现步骤(如果有),这将帮助我们更快地确认问题。
我们将尽努力在合理时间内回复,但请注意 Silo 是社区项目,我们不承诺任何修复 SLA 与响应时效。
上游 MinIO 的漏洞
Silo 是分支,因此绝大多数发现同样适用于 minio/minio。
上游仓库已归档,不再接收报告——这恰恰是本项目要填补的空缺。
请向 Silo 报告;如果问题影响同一份代码的其他发行版,本项目会与它们协调披露。
修复在哪里公布
加固你自己的部署
报告只是一半,配置是另一半。部署加固参见安全检查清单, TLS 配置参见网络加密。