---
url: /docs/security/policy-template.md
---
# 安全政策模板

本页是维护者填写模板，不是已经对外生效的承诺。发布到自己的仓库或网站前，替换占位字段并按照实际维护能力填写支持版本、响应时间和联系渠道。

## 适用范围

`[项目名称]` 的安全政策适用于 `[仓库地址与组件范围]`，包括账号、接口、数据处理和发布配置。第三方平台的问题按其政策报告，测试必须限于得到授权的范围。

## 支持版本

| 版本             | 是否提供安全修复 |
| ---------------- | ---------------- |
| `[当前支持版本]` | 是               |
| `[停止支持版本]` | 否               |

## 私下报告

报告渠道：`[安全联系邮箱或私密报告地址]`。不要在公开问题中发布密钥、个人资料或可立即利用的漏洞细节。

报告包括受影响版本、问题描述、最小复现步骤、实际影响及可选修复建议。只提供复现所需资料，不收集或泄露其他用户数据。

## 响应流程

维护者在 `[能够兑现的初次响应时间]` 内确认收到；验证后说明严重程度、临时控制措施和后续进度。修复与披露时间根据实际影响共同确认，不填写无法兑现的固定承诺。

研究人员避免破坏数据、拒绝服务、持续利用或社交工程。是否授予测试权限、提供奖励及采用何种披露安排，需要项目方明确说明，模板本身不授予任何法律权限。

## 修复与公开说明

验证修复后发布受影响版本、修复版本、必要升级步骤和研究人员署名意愿。保留事件处理记录，依据 [事件处理教程](./incident-playbook.md) 复盘。
