没有 SECURITY.md 文件和没有有效的披露渠道 — #1622 从三月份以来一直在问 '我应该在哪里报告漏洞?', 但没有得到回复
作者: kobihikri创建于 2026年7月15日更新于 2026年7月15日
Hi, 感谢您的 Eureka。 缺陷: 这个仓库没有 SECURITY.md (检查了仓库和 Netflix/.GitHub 组的默认值), 因此 GitHub 显示没有安全策略 — 而且它有着实际的成本: #1622, "我在哪里可以报告安全漏洞?", 自 3 月 27 日以来就处于开放状态, 但没有任何回复。 有人声称目前正在持有一个漏洞报告, 但没有地方可以发送它。 我不发送 PR 的原因: 明显的模板是 metaflow 的 SECURITY.md, 它将报告路由到 https://bugcrowd.com/netflix — 但我在写这篇文章之前已经检查过, 今天该页面返回了 404 (bugcrowd.com 自己是正常的, 所以这不是一个机器人阻止; 程序页面似乎已经消失了)。 目前正确的渠道 — 一个在新 URL 下的 Bugcrowd 程序, 一个电子邮件别名, GitHub 的私有漏洞报告 — 是 Netflix 才能做出的证明, 因此基于猜测的 PR 从外部来看会比缺陷更糟糕。 建议的解决方案 (无论哪个渠道是正确的):
- 添加约 10 行的
SECURITY.md, 并命名当前渠道 (一旦您命名它, 我就乐于发送该 PR); - 并/或在该仓库上启用 GitHub 的私有漏洞报告, 这会为报告者提供一个不需要文档的按钮;
- 在 #1622 上发送一行回复, 以免等待的报告者被困在外面。 为了保持透明度: 我在准备这篇文章时使用了 AI 协助; 今天我自己验证了缺失的文件, #1622 的状态和 404。
内容来源: Netflix/eureka