Dasar laman · Goh Kun Ming
Keselamatan dan pelaporan kerentanan
Cara melaporkan isu yang disyaki dengan selamat, dengan batas yang jelas dan tanpa janji yang tidak berasas.
Dikemas kini:
Laporkan isu secara peribadi
Jika anda percaya telah menemui kelemahan keselamatan dalam portfolio ini, e-mel kunmingaden@gmail.com dengan tajuk Portfolio security report. Terangkan halaman atau ciri yang terjejas, jangkaan anda, perkara yang berlaku dan langkah minimum untuk menghasilkan semula isu. Sertakan pelayar dan anggaran masa jika berkaitan.
Kongsi hanya bukti yang diperlukan untuk memahami isu. Buang kata laluan, token, maklumat peribadi dan data tidak berkaitan daripada tangkapan skrin atau log. Mulakan dengan huraian ringkas jika butirannya sensitif; jangan hantar rahsia atau lampiran berniat jahat yang aktif melalui e-mel biasa. Dasar ini pada masa ini tidak menetapkan kunci penyulitan awam.
Skop dan tingkah laku selamat
Saluran pelaporan ini meliputi halaman dan kod aplikasi portfolio sendiri. Ia tidak memberi kebenaran untuk menguji penyedia pengehosan, perkhidmatan e-mel, repositori berpautan, majikan, sekolah atau sistem pihak ketiga lain. Pengendali tersebut mempunyai saluran pelaporan dan peraturan mereka sendiri.
Sila gunakan kaedah paling kurang mengganggu yang dapat membuktikan isu. Berhenti jika pengujian akan mendedahkan maklumat orang lain, mengubah data yang bukan milik anda atau menjejaskan ketersediaan. Jangan lakukan ujian penafian perkhidmatan, pengimbasan pukal, kejuruteraan sosial, serangan kelayakan atau akses berterusan. Dapatkan kebenaran khusus sebelum pengujian aktif yang melebihi penggunaan biasa halaman awam.
Dasar ini ialah jemputan untuk melaporkan pemerhatian, bukan kebenaran umum mengakses sistem atau perjanjian perlindungan undang-undang. Ia tidak mewujudkan ganjaran pepijat atau menjanjikan bayaran, penghargaan awam atau kekebalan daripada tindakan pihak ketiga.
Pengendalian laporan
Laporan boleh membantu menghasilkan semula dan menilai kelemahan serta mengenal pasti pembetulan yang sesuai. Butiran berkaitan mungkin perlu dikongsi dengan penyedia perkhidmatan atau penyelenggara komponen yang terlibat dalam penyelesaian. Sila nyatakan maklumat yang anda tidak mahu dikongsi dan elakkan menyertakan butiran peribadi yang tidak perlu.
Sila berikan peluang munasabah untuk menyiasat sebelum menerbitkan butiran eksploitasi, dan bincangkan masa pendedahan melalui saluran hubungan yang sama. Portfolio peribadi ini tidak menawarkan tindak balas insiden sepanjang masa atau tarikh akhir pengakuan penerimaan, pembaikan atau pendedahan yang dijamin. Sebarang kewajipan undang-undang yang terpakai kepada insiden kekal tidak terjejas.
Batas keselamatan semasa
Laman statik lalai tiada log masuk, sistem pembayaran, perkhidmatan muat naik atau borang berpangkalan data. Panduan AWS langsung yang disediakan menggunakan kebenaran pelaksanaan pelayan; pelawat tidak menerima kelayakan penyedia. Ia mengehadkan saiz permintaan, konteks perbualan, panggilan model dan penggunaan bersama. Alat carian membaca bahan portfolio awam yang disemak, bukan fail peribadi atau laman sewenang-wenangnya. Semakan input, output dan sumber mengurangkan risiko tetapi tidak menjamin ketepatan fakta atau mencegah setiap penyalahgunaan. Sejarah dan tetapan tempatan kekal dalam storan pelayar. Audio pilihan tidak menggunakan mikrofon atau perkhidmatan audio jauh.
Semakan sumber dan ujian automatik tempatan hanya menerangkan versi yang diuji; ia tidak memperakui keselamatan atau membuktikan semua kelemahan ditemui. Kawalan AWS yang disediakan merangkumi akses sumber terhad, pengepala keselamatan serta pembilang penyalahgunaan dan belanjawan bersama. AI langsung kekal dimatikan sementara menunggu semakan penyedia, log dan penggunaan sebenar. HTTPS awam, DNS, pengepala, kebenaran dan tingkah laku kawalan perlu disahkan secara berasingan sebelum pengaktifan. Kemas kini pelayar anda dan elakkan maklumat sulit dalam kedua-dua mod panduan.