ZChain Poker 文档 · docs v1.3.0-alpha (ABI v1.3)
漏洞披露
不在公开频道发布未修复细节;我们按 SLA 响应并公开致谢。
报告渠道
- 邮箱:
security@zchain.example(占位,启用时同步公布 PGP 指纹与公钥)。 - 替代:
#security频道私信(见社区页)。 - 请勿:在公开 issue / PR / 频道发布未修复漏洞细节。
报告应包含
- 影响描述与严重度自评;
- 复现步骤(最小化);
- 受影响版本 / commit;
- 修复建议(可选)。
响应 SLA(自接收起)
| 阶段 | 承诺 |
|---|---|
| 确认收到 | ≤ 2 个工作日 |
| 初步评估与定级 | ≤ 5 个工作日 |
| Critical 修复/缓解 | ≤ 30 天 |
| High / Medium / Low | ≤ 90 天内按级排期 |
| 公告 | 修复发布后出安全公告并归档 |
严重度分歧可要求第三方复核。当前不设赏金池;testnet 阶段引入漏洞赏金(发布节奏)。对善意报告者不采取法律行动。
公告归档
安全公告随修复一起发布(占位:本页将列出公告索引)。事故期间的披露节奏:先影响范围与操作建议,后时间线与复盘;复盘链接回本页归档。