# 安全策略 / Security Policy
> [项目主页](README.md) · [商业合作](CONTRIBUTING.md)
Zenith 将安全放在首位。我们感谢安全研究者与社区用户的信任,并致力于以**负责任披露(Responsible Disclosure)**的方式处理每一个安全问题。
## 报告漏洞 / Reporting a Vulnerability
请通过以下**非公开**渠道报告安全问题,**请勿在 Issue、论坛或公开渠道**中泄露漏洞细节:
- **邮箱**:`2098175794@qq.com`
- **邮件主题**:`Zenith安全漏洞报告 - [受影响版本]`
> 我们会尽最大努力在收到报告后 **24 小时内**确认,并在 **7 天内**给出初步评估。以上为目标时限,具体响应速度视漏洞复杂度与团队资源而定。
---
## 漏洞处置流程 / Disclosure Process
我们遵循如下标准流程处理每一个安全报告(下表时限为**目标值/建议值**,非书面承诺):
| **1. 确认** | 安全团队确认收到报告并评估有效性 | 24 小时内 |
| **2. 评估** | 复现问题、界定影响范围与严重等级 | 7 天内 |
| **3. 修复** | 开发补丁、编写回归测试、进行代码审查 | 视严重程度 |
| **4. 发布** | 发布修复版本,同步更新安全公告 | 修复就绪后尽快 |
| **5. 披露** | 在取得报告者同意后公开披露,并致谢 | 修复发布后 |
> **严重等级**:我们参考 [CVSS v3.1](https://www.first.org/cvss/) 对漏洞进行分级(Critical / High / Medium / Low),并据此决定修复优先级与披露时间。
---
## 报告模板 / Reporting Template
为了让问题能被更快复现与修复,请尽量包含以下信息:
```text
## 基本信息
- 受影响组件:(如 zenith-waf / zenith-tls / zenith-http1 等)
- 受影响版本:(如 0.x.y)
- 严重等级预估:(Critical / High / Medium / Low)
## 问题描述
(简要描述漏洞类型与潜在影响)
## 复现步骤
1. ...
2. ...
3. ...
## 环境
- 操作系统:(如 Linux 5.15 / Windows 11)
- Rust 版本:(如 1.97.1)
- 相关特性组合:(如 full-stack / waf / tls)
## 补充材料
- 最小复现代码 / PoC(如有)
- 相关日志或抓包(如有)
```
---
## 安全支持范围 / Supported Versions
我们建议生产环境始终使用最新稳定版本,并及时应用安全补丁:
| 版本 | 安全支持 |
| :--- | :---: |
| 最新稳定版 | ✅ 积极维护 |
| 最近一个稳定版 | ✅ 安全补丁支持 |
| 更早版本 | ⚠️ 建议升级,不保证安全补丁 |
> 商业企业协议用户可享受 **P0/P1 优先安全补丁**服务,详见 [COMMERCIAL.md](COMMERCIAL.md)。
---
## 安全最佳实践 / Security Best Practices
- 生产环境使用**最新稳定版本**,并关注安全公告。
- 启用 `metrics_auth_token` 保护 `/metrics` 端点,避免敏感信息泄露。
- 按需启用特性(feature),减少不必要的攻击面。
- 在 Linux 上使用内核安全机制(如 SELinux / AppArmor)加固部署环境。
---
# English
## Reporting a Vulnerability
Please report security issues privately to `2098175794@qq.com`. Do **not** disclose vulnerability details in public issues or forums.
Please include the affected component/version, a description, reproduction steps, and your environment (OS, Rust version, enabled features) if possible. We aim to acknowledge within **24 hours** and provide an initial assessment within **7 days** (targets, not contractual commitments).