安全政策

如何报告 Silo 的安全漏洞,以及已修复问题的公布渠道。

安全维护正是这个分支存在的理由。上游 minio/minio 已经归档,Silo 持续跟踪针对该代码库的 CVE, 回合并或自行编写修复,并把调查过程公之于众。

报告安全漏洞

未公开披露的高危漏洞请通过私密渠道报告,不要发在公开 issue 里。

请注明受影响的版本、影响描述,以及复现步骤(如果有),这将帮助我们更快地确认问题。

我们将尽努力在合理时间内回复,但请注意 Silo 是社区项目,我们不承诺任何修复 SLA 与响应时效。

上游 MinIO 的漏洞

Silo 是分支,因此绝大多数发现同样适用于 minio/minio。 上游仓库已归档,不再接收报告——这恰恰是本项目要填补的空缺。 请向 Silo 报告;如果问题影响同一份代码的其他发行版,本项目会与它们协调披露。

修复在哪里公布

  • 安全注记 —— 每个调查过的 CVE 一篇文章:原始威胁模型、评审过程中的反复、被否决的备选方案、最终确立的不变量、验证证据,以及兼容性代价。

  • 发布说明 —— 每个修复首次随哪个版本发布并公开可用。

加固你自己的部署

报告只是一半,配置是另一半。部署加固参见安全检查清单, TLS 配置参见网络加密

参见

  • 许可协议 —— 软件按“现状”提供,不附带任何形式的保证
  • 归属与署名 —— 本文档的版权归属与衍生关系
最后修改 August 2, 2026: init commit (8338d5b)