zenith-stack 0.1.0

Zenith 全协议栈框架:AF_XDP + eBPF + TLS 1.3 + HTTP/1-2-3 + Web + Proxy + WAF,按需导入
Documentation
# 安全策略 / Security Policy

> [项目主页]README.md · [商业合作]CONTRIBUTING.md

Zenith 将安全放在首位。我们感谢安全研究者与社区用户的信任,并致力于以**负责任披露(Responsible Disclosure)**的方式处理每一个安全问题。

## 报告漏洞 / Reporting a Vulnerability

请通过以下**非公开**渠道报告安全问题,**请勿在 Issue、论坛或公开渠道**中泄露漏洞细节:

- **邮箱**`2098175794@qq.com`
- **邮件主题**`Zenith安全漏洞报告 - [受影响版本]`

> 我们会尽最大努力在收到报告后 **24 小时内**确认,并在 **7 天内**给出初步评估。以上为目标时限,具体响应速度视漏洞复杂度与团队资源而定。

---

## 漏洞处置流程 / Disclosure Process

我们遵循如下标准流程处理每一个安全报告(下表时限为**目标值/建议值**,非书面承诺):

| 阶段 | 说明 | 目标时限 |
| :--- | :--- | :---: |
| **1. 确认** | 安全团队确认收到报告并评估有效性 | 24 小时内 |
| **2. 评估** | 复现问题、界定影响范围与严重等级 | 7 天内 |
| **3. 修复** | 开发补丁、编写回归测试、进行代码审查 | 视严重程度 |
| **4. 发布** | 发布修复版本,同步更新安全公告 | 修复就绪后尽快 |
| **5. 披露** | 在取得报告者同意后公开披露,并致谢 | 修复发布后 |

> **严重等级**:我们参考 [CVSS v3.1]https://www.first.org/cvss/ 对漏洞进行分级(Critical / High / Medium / Low),并据此决定修复优先级与披露时间。

---

## 报告模板 / Reporting Template

为了让问题能被更快复现与修复,请尽量包含以下信息:

```text
## 基本信息
- 受影响组件:(如 zenith-waf / zenith-tls / zenith-http1 等)
- 受影响版本:(如 0.x.y)
- 严重等级预估:(Critical / High / Medium / Low)

## 问题描述
(简要描述漏洞类型与潜在影响)

## 复现步骤
1. ...
2. ...
3. ...

## 环境
- 操作系统:(如 Linux 5.15 / Windows 11)
- Rust 版本:(如 1.97.1)
- 相关特性组合:(如 full-stack / waf / tls)

## 补充材料
- 最小复现代码 / PoC(如有)
- 相关日志或抓包(如有)
```

---

## 安全支持范围 / Supported Versions

我们建议生产环境始终使用最新稳定版本,并及时应用安全补丁:

| 版本 | 安全支持 |
| :--- | :---: |
| 最新稳定版 | ✅ 积极维护 |
| 最近一个稳定版 | ✅ 安全补丁支持 |
| 更早版本 | ⚠️ 建议升级,不保证安全补丁 |

> 商业企业协议用户可享受 **P0/P1 优先安全补丁**服务,详见 [COMMERCIAL.md](COMMERCIAL.md)。

---

## 安全最佳实践 / Security Best Practices

- 生产环境使用**最新稳定版本**,并关注安全公告。
- 启用 `metrics_auth_token` 保护 `/metrics` 端点,避免敏感信息泄露。
- 按需启用特性(feature),减少不必要的攻击面。
- 在 Linux 上使用内核安全机制(如 SELinux / AppArmor)加固部署环境。

---

# English

## Reporting a Vulnerability

Please report security issues privately to `2098175794@qq.com`. Do **not** disclose vulnerability details in public issues or forums.

Please include the affected component/version, a description, reproduction steps, and your environment (OS, Rust version, enabled features) if possible. We aim to acknowledge within **24 hours** and provide an initial assessment within **7 days** (targets, not contractual commitments).