漏洞披露政策

最后更新:2026 年 8 月 27 日

1. 概述

Fluxon LLC 非常重视 GateLLM 的安全性。我们欢迎并感谢安全研究人员、客户及社区成员以负责任的方式向我们报告安全漏洞。本政策规定了报告漏洞的流程、我们的响应承诺,以及报告者在我们授权范围内的行为准则。

本政策旨在保护用户数据与系统安全,同时为善意报告者提供清晰、可预期的合作框架,避免因善意安全研究而产生法律顾虑。

2. 报告渠道

请通过以下渠道之一报告安全漏洞:

  • 首选邮箱:security@gatellm.io
  • PGP 加密通信:请先邮件索取我们的 PGP 公钥(附于自动回复),随后使用加密通信发送漏洞详情。我们强烈建议对含可利用细节的报告使用 PGP 加密。
  • 紧急漏洞(正在被利用 / 影响生产数据):请在邮件标题标注「URGENT」,我们将优先处理。

请不要通过公开渠道(GitHub Issues、社交媒体、公开论坛)披露未修复的漏洞细节,以免被恶意利用。我们承诺在合理时限内对有效报告给予确认与修复。

3. 报告内容

为帮助我们快速评估与复现,请在报告中尽量包含:

  • 漏洞的清晰描述与受影响的组件(如 GateLLM 网关进程、Edge Function、管理界面)
  • 复现步骤(尽可能详细,附截图或 PoC)
  • 漏洞的影响评估(可被用来做什么、影响哪些数据)
  • 您的联系方式,以便我们反馈进展与协调披露
  • 若已知,建议的缓解或修复方案

4. 响应 SLA

我们对有效漏洞报告的响应承诺如下:

  • 确认收到:24 小时内回复确认(工作日);紧急漏洞 4 小时内确认
  • 初步评估:3 个工作日内给出初步评估与严重性分级(CVSS v3.1)
  • 修复时间表:见第 6 节
  • 进展反馈:修复期间每 7 天向报告者同步一次进展,或达关键里程碑时同步
  • 修复完成通知:漏洞修复并验证后,通知报告者并协商公开披露时间

5. 报告范围

在范围内的系统与组件:

  • GateLLM 官网(www.gatellm.io)及其子域
  • GateLLM 软件本身的漏洞(网关进程、Edge Functions、认证、计费逻辑)
  • GateLLM 官方提供的 Docker 镜像与 Helm Chart

不在范围:

下游模型厂商的 API 或服务(请直接向厂商报告)

客户在自有基础设施上对 GateLLM 的部署配置问题(除非可证明是软件缺陷)

非技术性漏洞(如社会工程学针对员工、物理安全)

已知的低影响问题(如缺乏 X-Frame-Options 等已记录的通用项,除非可组合利用)

拒绝服务(DoS)测试、自动化批量扫描、暴力破解,以及任何可能影响其他用户或生产服务可用性的行为

6. 严重性分级与修复时间表

我们使用 CVSS v3.1 对漏洞进行严重性分级,并按以下时间表修复:

  • 严重(Critical,CVSS 9.0-10.0):7 天内修复或提供有效缓解,30 天内发布正式修复版本
  • 高危(High,CVSS 7.0-8.9):30 天内修复,60 天内发布正式修复版本
  • 中危(Medium,CVSS 4.0-6.9):60 天内修复,90 天内发布正式修复版本
  • 低危(Low,CVSS 0.1-3.9):90 天内修复,或在下一个计划版本中修复

以上为承诺目标,实际时间可能因漏洞复杂度、依赖项修复进展而调整;我们会在进展反馈中如实告知。安全相关修复会在发布说明(Changelog)中标注 CVE 编号或漏洞摘要(在协调披露窗口后)。

事故响应与支持服务

7. 渗透测试摘要

GateLLM 的独立第三方渗透测试正在筹备中(范围与授权规则已就绪)。完成后本页面将更新测试摘要,企业客户可联系 security@gatellm.io 索取经脱敏的报告以供采购评估。

8. 授权行为与禁止行为

在本政策范围内进行善意安全研究时,以下行为被视为授权:

  • 测试您自有或获明确授权的 GateLLM 实例
  • 测试 GateLLM 官网(仅限寻找本政策范围内的漏洞,不破坏服务可用性)
  • 在报告中提供足够细节以便我们复现与修复

禁止行为:

访问、修改或删除他人数据

拒绝服务攻击、自动化批量扫描、暴力破解

在漏洞修复前公开披露细节

利用漏洞获取经济利益或向第三方出售漏洞信息

对 GateLLM 生产环境或用户数据造成实际影响

违反上述禁止行为可能导致法律责任,并丧失本政策提供的善意合作保护。如您在测试中意外接触到他人数据,请立即停止、不要留存、并在报告中如实说明。

9. 协调披露

我们采用协调披露(Coordinated Disclosure)原则:

  • 报告者与我们共同商定公开披露的时间(通常在修复发布后 90 天内)
  • 我们承诺在收到有效报告后 90 天内提供修复或缓解,逾期未修复的,报告者可公开披露
  • 双方可在协商一致后调整披露时间(如依赖项修复需要更长时间)

10. 致谢

我们感谢每一位以负责任方式帮助我们提升 GateLLM 安全性的研究者。经报告者同意后,我们将在本节列出致谢名单(可匿名)。如需被致谢,请在报告中说明期望的署名方式。

11. 联系

安全漏洞报告:security@gatellm.io(索取 PGP 公钥)。

数据保护问题:privacy@gatellm.io。一般支持:support@gatellm.io。

安全与合规 · 事故响应与支持服务

GateLLM is a product of Fluxon LLC, a Delaware limited liability company.