.. SPDX-License-Identifier: GPL-2.0 .. include:: ../disclaimer-zh_TW.rst :Original: :doc:`../../../process/security-bugs` :è¯è€…: 峿ƒ³æˆ Wu XiangCheng <bobwxc@email.cn> 胡皓文 Hu Haowen <2023002089@link.tyut.edu.cn> 安全缺陷 ========= Linuxå…§æ ¸é–‹ç™¼äººå“¡éžå¸¸é‡è¦–å®‰å…¨æ€§ã€‚å› æ¤æˆ‘們想知é“何時發ç¾äº†å®‰å…¨æ¼æ´žï¼Œä»¥ä¾¿å„˜å¿« 修復和披露。請å‘Linuxå…§æ ¸å®‰å…¨åœ˜éšŠå ±å‘Šå®‰å…¨æ¼æ´žã€‚ è¯çµ¡ ----- å¯ä»¥é€šéŽé›»å郵件<security@kernel.org>è¯ç¹«Linuxå…§æ ¸å®‰å…¨åœ˜éšŠã€‚é€™æ˜¯ä¸€å€‹å®‰å…¨äººå“¡ çš„ç§æœ‰åˆ—表,他們將幫助驗è‰éŒ¯èª¤å ±å‘Šä¸¦é–‹ç™¼å’Œç™¼ä½ˆä¿®å¾©ç¨‹åºã€‚如果您已經有了一個 修復,請將其包å«åœ¨æ‚¨çš„å ±å‘Šä¸ï¼Œé€™æ¨£å¯ä»¥å¤§å¤§åŠ å¿«é€²ç¨‹ã€‚å®‰å…¨åœ˜éšŠå¯èƒ½æœƒå¾žå€åŸŸç¶è· 人員那è£ç²å¾—é¡å¤–的幫助,以ç†è§£å’Œä¿®å¾©å®‰å…¨æ¼æ´žã€‚ 與任何缺陷一樣,æä¾›çš„ä¿¡æ¯è¶Šå¤šï¼Œè¨ºæ–·å’Œä¿®å¾©å°±è¶Šå®¹æ˜“ã€‚å¦‚æžœæ‚¨ä¸æ¸…æ¥šå“ªäº›ä¿¡æ¯æœ‰ç”¨ï¼Œ 請查看“Documentation/translations/zh_CN/admin-guide/reporting-issues.rstâ€ä¸ 概述的æ¥é©Ÿã€‚ä»»ä½•åˆ©ç”¨æ¼æ´žçš„æ”»æ“Šä»£ç¢¼éƒ½éžå¸¸æœ‰ç”¨ï¼Œæœªç¶“å ±å‘Šè€…åŒæ„䏿œƒå°å¤–發布,除 éžå·²ç¶“公開。 請儘å¯èƒ½ç™¼é€ç„¡é™„件的純文本電å郵件。如果所有的細節都è—在附件è£ï¼Œé‚£éº¼å°±å¾ˆé›£å° 一個複雜的å•題進行上下文引用的討論。把它想象æˆä¸€å€‹ :doc:`常è¦çš„è£œä¸æäº¤ <../process/submitting-patches>` (å³ä½¿ä½ 還沒有補ä¸ï¼‰ï¼š æè¿°å•é¡Œå’Œå½±éŸ¿ï¼Œåˆ—å‡ºå¾©ç¾æ¥é©Ÿï¼Œç„¶å¾Œçµ¦å‡ºä¸€å€‹å»ºè°çš„解決方案,所有這些都是純文本的。 披露和é™åˆ¶ä¿¡æ¯ --------------- å®‰å…¨åˆ—è¡¨ä¸æ˜¯å…¬é–‹æ¸ é“。爲æ¤ï¼Œè«‹åƒè¦‹ä¸‹é¢çš„å”作。 一旦開發出了å¥å£¯çš„補ä¸ï¼Œç™¼ä½ˆéŽç¨‹å°±é–‹å§‹äº†ã€‚å°å…¬é–‹çš„缺陷的修復會立å³ç™¼ä½ˆã€‚ å„˜ç®¡æˆ‘å€‘å‚¾å‘æ–¼åœ¨æœªå…¬é–‹ç¼ºé™·çš„修復å¯ç”¨æ™‚å³ç™¼ä½ˆè£œä¸ï¼Œä½†æ‡‰å ±å‘Šè€…或å—影響方的請求, 這å¯èƒ½æœƒè¢«æŽ¨é²åˆ°ç™¼ä½ˆéŽç¨‹é–‹å§‹å¾Œçš„7æ—¥å…§ï¼Œå¦‚æžœæ ¹æ“šç¼ºé™·çš„åš´é‡æ€§éœ€è¦æ›´å¤šçš„æ™‚間, 則å¯é¡å¤–延長到14天。推é²ç™¼ä½ˆä¿®å¾©çš„å”¯ä¸€æœ‰æ•ˆåŽŸå› æ˜¯çˆ²äº†é©æ‡‰QAçš„é‚輯和需è¦ç™¼ä½ˆ å”èª¿çš„å¤§è¦æ¨¡éƒ¨ç½²ã€‚ é›–ç„¶å¯èƒ½èˆ‡å—信任的個人共享å—é™ä¿¡æ¯ä»¥é–‹ç™¼ä¿®å¾©ï¼Œä½†æœªç¶“å ±å‘Šè€…è¨±å¯ï¼Œæ¤é¡žä¿¡æ¯ä¸æœƒ 與修復程åºä¸€èµ·ç™¼ä½ˆæˆ–ç™¼ä½ˆåœ¨ä»»ä½•å…¶ä»–æŠ«éœ²æ¸ é“上。這包括但ä¸é™æ–¼åŽŸå§‹éŒ¯èª¤å ±å‘Šå’Œ å¾ŒçºŒè¨Žè«–ï¼ˆå¦‚æœ‰ï¼‰ã€æ¼æ´žã€CVEä¿¡æ¯æˆ–å ±å‘Šè€…çš„èº«ä»½ã€‚ æ›å¥è©±èªªï¼Œæˆ‘們唯一感興趣的是修復缺陷。æäº¤çµ¦å®‰å…¨åˆ—表的所有其他資料以åŠå°å ±å‘Š çš„ä»»ä½•å¾ŒçºŒè¨Žè«–ï¼Œå³ä½¿åœ¨è§£é™¤é™åˆ¶ä¹‹å¾Œï¼Œä¹Ÿå°‡æ°¸ä¹…ä¿å¯†ã€‚ å”調 ------ å°æ•感缺陷(例如那些å¯èƒ½å°Žè‡´æ¬Šé™æå‡çš„缺陷)的修復å¯èƒ½éœ€è¦èˆ‡ç§æœ‰éƒµä»¶åˆ—表 <linux-distros@vs.openwall.org>進行å”調,以便分發供應商åšå¥½æº–備,在公開披露 ä¸Šæ¸¸è£œä¸æ™‚ç™¼ä½ˆä¸€å€‹å·²ä¿®å¾©çš„å…§æ ¸ã€‚ç™¼è¡Œç‰ˆå°‡éœ€è¦ä¸€äº›æ™‚間來測試建è°çš„補ä¸ï¼Œé€šå¸¸ æœƒè¦æ±‚至少幾天的é™åˆ¶ï¼Œè€Œä¾›æ‡‰å•†æ›´æ–°ç™¼å¸ƒæ›´å‚¾å‘於週二至週四。若åˆé©ï¼Œå®‰å…¨åœ˜éšŠ å¯ä»¥å”助這種å”èª¿ï¼Œæˆ–è€…å ±å‘Šè€…å¯ä»¥å¾žä¸€é–‹å§‹å°±åŒ…括linux發行版。在這種情æ³ä¸‹ï¼Œè«‹ 記ä½åœ¨é›»å郵件主題行å‰é¢åŠ ä¸Šâ€œ[vs]â€ï¼Œå¦‚linux發行版wiki䏿‰€è¿°ï¼š <http://oss-security.openwall.org/wiki/mailing-lists/distros#how-to-use-the-lists>。 CVEåˆ†é… -------- 安全團隊通常ä¸åˆ†é…CVE,我們也ä¸éœ€è¦å®ƒå€‘ä¾†é€²è¡Œå ±å‘Šæˆ–ä¿®å¾©ï¼Œå› çˆ²é€™æœƒä½¿éŽç¨‹ä¸å¿… è¦çš„複雜化,並å¯èƒ½è€½èª¤ç¼ºé™·è™•ç†ã€‚å¦‚æžœå ±å‘Šè€…å¸Œæœ›åœ¨å…¬é–‹æŠ«éœ²ä¹‹å‰åˆ†é…一個CVE編號, 他們需è¦è¯ç¹«ä¸Šè¿°çš„ç§æœ‰linux-distros列表。當在æä¾›è£œä¸ä¹‹å‰å·²æœ‰é€™æ¨£çš„CVE編號時, å¦‚å ±å‘Šè€…é¡˜æ„,最好在æäº¤æ¶ˆæ¯ä¸æåŠå®ƒã€‚ ä¿å¯†å”è° --------- Linuxå…§æ ¸å®‰å…¨åœ˜éšŠä¸æ˜¯ä¸€å€‹æ£å¼çš„æ©Ÿæ§‹å¯¦é«”ï¼Œå› æ¤ç„¡æ³•簽訂任何ä¿å¯†å”è°ã€‚