# FIBEMATE 漏洞披露政策 (VDP)

> 版本: 1.0 | 生效日期: 2026-08-12 | 适用范围: github.com/Lennonhaha/fibemate · fibemate.net

## 1. 概述

FIBEMATE 是一个后量子密码学工程验证平台，非生产系统。尽管如此，我们认真对待所有安全报告。

## 2. 报告渠道

| 渠道 | 适用范围 | 响应时间 |
|------|----------|:---:|
| **GitHub Security Advisory** | 公开/私有漏洞报告（推荐） | ≤5 个工作日 |
| **Email: `security@fibemate.net`** | 敏感漏洞、密钥泄露 | ≤3 个工作日 |
| **GitHub Issue** | 非敏感问题 | ≤7 个工作日 |

GitHub Security Advisory 路径: `仓库 → Security → Report a vulnerability`

## 3. 报告内容建议

为快速定位和修复，请包含：

- **影响范围**：受影响的包/模块/版本
- **复现步骤**：最小可复现用例或 PoC
- **影响评估**：可能导致的安全后果（如私钥恢复、签名伪造、侧信道泄露）
- **环境信息**：Node.js 版本、操作系统、WASM 运行时

## 4. 披露时间线

```
Day 0  → 报告接收确认
Day 5  → 初步评估完成，严重级别判定
Day 30 → 修复方案完成（严重漏洞 ≤14 天）
Day 45 → CVE 申请（如适用）
Day 90 → 完整披露（含技术细节和修复方案）
```

**严重漏洞（Critical）**：缩短至 ≤14 天修复，≤60 天完整披露。
**低风险问题**：纳入正常开发排期，在后续版本修复。

## 5. 严重级别定义

| 级别 | 定义 | 示例 |
|:---:|------|------|
| 🔴 Critical | 私钥恢复、签名伪造、认证绕过 | 常数时间缺陷导致密钥位恢复 |
| 🟠 High | 降级攻击、信息泄露、重放攻击 | 侧信道泄露、随机数可预测 |
| 🟡 Medium | 特定条件下的安全绕过 | WASM 内存越界、非标准输入的崩溃 |
| 🟢 Low | 理论风险、边界条件、文档错误 | 非恒定时间比较、不安全的使用模式 |

## 6. 范围

**在范围内**：
- `packages/` 下所有密码学实现（ml-kem, fml-dsa, sm2-ref, sm3-ref, sm4-ref, pqc-kem, key-lifecycle, algorithm-registry）
- `rust/` 下所有实现（lookingglass_v2, vwz-sign-wasm, ntt-coprocessor）
- `src/` 下所有前端密码学代码（tls-hybrid-extension.js, double-ratchet*.js）
- 官网 fibemate.net 的服务端配置
- CI/CD 流水线中的安全缺陷
- `scripts/` 中涉及关键操作的脚本

**不在范围内**：
- 第三方依赖的已知漏洞（应通过 Dependabot 自动处理）
- 纯文档错误（通过普通 Issue 提交）
- 已归档实验分支（`experimental/*`，除非该代码已合并到 main）
- 未部署到生产环境的实验功能（LookingGlass v2.3、VWZ 签名等实验模块）

## 7. 奖励

FIBEMATE 目前是一个**个人开源项目**，无商业赞助，无法提供金钱奖励。但我们将：

- 在 `SECURITY.md` 和发布公告中**致谢发现者**（除非你要求匿名）
- 对重大发现提供项目级别的公开认可
- 在 CVE 记录中列名为报告者

## 8. 安全港

我们承诺：
- **不**对善意报告者采取法律行动
- 在修复完成前**不**公开报告者的身份（除非法律要求）
- 在披露时间线内**不**利用报告中的信息

**善意定义**：遵守本政策的披露时间线、不利用漏洞进行实际攻击、不访问或修改他人数据。

## 9. 已处理漏洞

尚无公开漏洞记录。历史安全分析见 `docs/security-assessment.md`。

## 10. 联系与密钥

- Email: `security@fibemate.net`
- GitHub: https://github.com/Lennonhaha/fibemate/security/advisories
- PGP Fingerprint: 暂无（项目规模暂不需要，后续补充）

---

*本文件受 FIBEMATE 项目更新策略约束。最近更新: 2026-08-12。*
