.. SPDX-License-Identifier: GPL-2.0 .. include:: ../disclaimer-zh_TW.rst :Original: :doc:`../../../admin-guide/security-bugs` :è¯è€…: å³æƒ³æˆ Wu XiangCheng <bobwxc@email.cn> 胡皓文 Hu Haowen <src.res@email.cn> 安全缺陷 ========= Linuxå…§æ ¸é–‹ç™¼äººå“¡éžå¸¸é‡è¦–å®‰å…¨æ€§ã€‚å› æ¤æˆ‘們想知é“何時發ç¾äº†å®‰å…¨æ¼æ´žï¼Œä»¥ä¾¿å„˜å¿« 修復和披露。請å‘Linuxå…§æ ¸å®‰å…¨åœ˜éšŠå ±å‘Šå®‰å…¨æ¼æ´žã€‚ è¯çµ¡ ----- å¯ä»¥é€šéŽé›»å郵件<security@kernel.org>è¯ç¹«Linuxå…§æ ¸å®‰å…¨åœ˜éšŠã€‚é€™æ˜¯ä¸€å€‹å®‰å…¨äººå“¡ çš„ç§æœ‰åˆ—表,他們將幫助驗è‰éŒ¯èª¤å ±å‘Šä¸¦é–‹ç™¼å’Œç™¼å¸ƒä¿®å¾©ç¨‹åºã€‚如果您已經有了一個 修復,請將其包å«åœ¨æ‚¨çš„å ±å‘Šä¸ï¼Œé€™æ¨£å¯ä»¥å¤§å¤§åŠ 快進程。安全團隊å¯èƒ½æœƒå¾žå€åŸŸç¶è· 人員那裡ç²å¾—é¡å¤–的幫助,以ç†è§£å’Œä¿®å¾©å®‰å…¨æ¼æ´žã€‚ 與任何缺陷一樣,æ供的信æ¯è¶Šå¤šï¼Œè¨ºæ–·å’Œä¿®å¾©å°±è¶Šå®¹æ˜“。如果您ä¸æ¸…楚哪些信æ¯æœ‰ç”¨ï¼Œ 請查看「Documentation/translations/zh_TW/admin-guide/reporting-issues.rstã€ä¸ 概述的æ¥é©Ÿã€‚任何利用æ¼æ´žçš„攻擊代碼都éžå¸¸æœ‰ç”¨ï¼Œæœªç¶“å ±å‘Šè€…åŒæ„ä¸æœƒå°å¤–發布,除 éžå·²ç¶“公開。 請儘å¯èƒ½ç™¼é€ç„¡é™„件的純文本電å郵件。如果所有的細節都è—åœ¨é™„ä»¶é‡Œï¼Œé‚£éº¼å°±å¾ˆé›£å° ä¸€å€‹è¤‡é›œçš„å•é¡Œé€²è¡Œä¸Šä¸‹æ–‡å¼•ç”¨çš„討論。把它想åƒæˆä¸€å€‹ :doc:`常è¦çš„補ä¸æ交 <../process/submitting-patches>` (å³ä½¿ä½ 還沒有補ä¸ï¼‰ï¼š æè¿°å•é¡Œå’Œå½±éŸ¿ï¼Œåˆ—出復ç¾æ¥é©Ÿï¼Œç„¶å¾Œçµ¦å‡ºä¸€å€‹å»ºè°çš„解決方案,所有這些都是純文本的。 披露和é™åˆ¶ä¿¡æ¯ --------------- 安全列表ä¸æ˜¯å…¬é–‹æ¸ é“。爲æ¤ï¼Œè«‹åƒè¦‹ä¸‹é¢çš„å”作。 一旦開發出了å¥å£¯çš„補ä¸ï¼Œç™¼å¸ƒéŽç¨‹å°±é–‹å§‹äº†ã€‚å°å…¬é–‹çš„缺陷的修復會立å³ç™¼å¸ƒã€‚ 儘管我們傾å‘於在未公開缺陷的修復å¯ç”¨æ™‚å³ç™¼å¸ƒè£œä¸ï¼Œä½†æ‡‰å ±å‘Šè€…或å—影響方的請求, 這å¯èƒ½æœƒè¢«æŽ¨é²åˆ°ç™¼å¸ƒéŽç¨‹é–‹å§‹å¾Œçš„7æ—¥å…§ï¼Œå¦‚æžœæ ¹æ“šç¼ºé™·çš„åš´é‡æ€§éœ€è¦æ›´å¤šçš„時間, 則å¯é¡å¤–延長到14天。推é²ç™¼å¸ƒä¿®å¾©çš„å”¯ä¸€æœ‰æ•ˆåŽŸå› æ˜¯çˆ²äº†é©æ‡‰QAçš„é‚輯和需è¦ç™¼å¸ƒ å”調的大è¦æ¨¡éƒ¨ç½²ã€‚ 雖然å¯èƒ½èˆ‡å—信任的個人共享å—é™ä¿¡æ¯ä»¥é–‹ç™¼ä¿®å¾©ï¼Œä½†æœªç¶“å ±å‘Šè€…è¨±å¯ï¼Œæ¤é¡žä¿¡æ¯ä¸æœƒ 與修復程åºä¸€èµ·ç™¼å¸ƒæˆ–ç™¼å¸ƒåœ¨ä»»ä½•å…¶ä»–æŠ«éœ²æ¸ é“上。這包括但ä¸é™æ–¼åŽŸå§‹éŒ¯èª¤å ±å‘Šå’Œ 後續討論(如有)ã€æ¼æ´žã€CVEä¿¡æ¯æˆ–å ±å‘Šè€…çš„èº«ä»½ã€‚ æ›å¥è©±èªªï¼Œæˆ‘們唯一感興趣的是修復缺陷。æ交給安全列表的所有其他資料以åŠå°å ±å‘Š 的任何後續討論,å³ä½¿åœ¨è§£é™¤é™åˆ¶ä¹‹å¾Œï¼Œä¹Ÿå°‡æ°¸ä¹…ä¿å¯†ã€‚ å”調 ------ å°æ•æ„Ÿç¼ºé™·ï¼ˆä¾‹å¦‚那些å¯èƒ½å°Žè‡´æ¬Šé™æå‡çš„缺陷)的修復å¯èƒ½éœ€è¦èˆ‡ç§æœ‰éƒµä»¶åˆ—表 <linux-distros@vs.openwall.org>進行å”調,以便分發供應商åšå¥½æº–備,在公開披露 上游補ä¸æ™‚ç™¼å¸ƒä¸€å€‹å·²ä¿®å¾©çš„å…§æ ¸ã€‚ç™¼è¡Œç‰ˆå°‡éœ€è¦ä¸€äº›æ™‚間來測試建è°çš„補ä¸ï¼Œé€šå¸¸ 會è¦æ±‚至少幾天的é™åˆ¶ï¼Œè€Œä¾›æ‡‰å•†æ›´æ–°ç™¼å¸ƒæ›´å‚¾å‘於周二至周四。若åˆé©ï¼Œå®‰å…¨åœ˜éšŠ å¯ä»¥å”助這種å”èª¿ï¼Œæˆ–è€…å ±å‘Šè€…å¯ä»¥å¾žä¸€é–‹å§‹å°±åŒ…括linux發行版。在這種情æ³ä¸‹ï¼Œè«‹ 記ä½åœ¨é›»å郵件主題行å‰é¢åŠ 上「[vs]ã€ï¼Œå¦‚linux發行版wikiä¸æ‰€è¿°ï¼š <http://oss-security.openwall.org/wiki/mailing-lists/distros#how-to-use-the-lists>。 CVEåˆ†é… -------- 安全團隊通常ä¸åˆ†é…CVE,我們也ä¸éœ€è¦å®ƒå€‘ä¾†é€²è¡Œå ±å‘Šæˆ–ä¿®å¾©ï¼Œå› çˆ²é€™æœƒä½¿éŽç¨‹ä¸å¿… è¦çš„複雜化,並å¯èƒ½è€½èª¤ç¼ºé™·è™•ç†ã€‚å¦‚æžœå ±å‘Šè€…å¸Œæœ›åœ¨å…¬é–‹æŠ«éœ²ä¹‹å‰åˆ†é…一個CVE編號, 他們需è¦è¯ç¹«ä¸Šè¿°çš„ç§æœ‰linux-distros列表。當在æ供補ä¸ä¹‹å‰å·²æœ‰é€™æ¨£çš„CVE編號時, å¦‚å ±å‘Šè€…é¡˜æ„,最好在æ交消æ¯ä¸æåŠå®ƒã€‚ ä¿å¯†å”è° --------- Linuxå…§æ ¸å®‰å…¨åœ˜éšŠä¸æ˜¯ä¸€å€‹æ£å¼çš„æ©Ÿæ§‹å¯¦é«”ï¼Œå› æ¤ç„¡æ³•ç°½è¨‚任何ä¿å¯†å”è°ã€‚