Jupyter 安全性子專案旨在針對安全性主題為 Jupyter 使用者、維運人員和開發人員提供協助與建議,並協助協調安全性問題的處理。
如何通報漏洞
若要通報 Jupyter 子專案中的安全性漏洞,請採取以下兩種行動之一
- 在相關儲存庫中建立 GitHub 安全性諮詢 (GHSA)(首選方法)。請參閱 GitHub 關於建立安全性諮詢的說明。
- 傳送電子郵件至 security@jupyter.org 通報漏洞。僅在無法建立 GHSA,或您不確定該怎麼做、歸屬於何處時,才使用此方式。
我們目前沒有推行漏洞懸賞計畫,目前也不會對發現漏洞提供獎勵。
如果您偏好加密安全性報告,請使用 此 PGP 公鑰。
漏洞通報指南
- 如果您不確定,隨時與我們聯絡是最好的做法。
- 請記住,我們是一個由志工維護的開源專案,可用資源有限。請體諒並尊重我們的時間。
- 避免在缺乏脈絡或不瞭解問題的情況下,僅使用網站掃描工具傳送簡易的報告
- 例如:我們經常收到關於靜態網站(主要在 jupyter.org 以及
*.readthedocs.io上的文件)中 JavaScript 漏洞或 CORS 設定錯誤的簡略報告。靜態網站並不會受到此類問題的影響。 - 如何更有效進行通報的範例
- 您執行了工具,並因為正在學習而認為存在漏洞:請在郵件內文中包含您的分析,以及您對該問題不確定的地方。
- 您是資安研究人員:請驗證工具的偵測結果,並嘗試開發概念驗證(POC)以展示該漏洞如何被利用,以及可以解決問題的修正方案。
- 例如:我們經常收到關於靜態網站(主要在 jupyter.org 以及
- 避免群發電子郵件至
security@ipython.org(特別是同時副本抄送數十個來自漏洞懸賞計畫的信箱) - 避免在私密管道中詢問我們是否推行漏洞懸賞計畫或提供漏洞發現獎勵,請在公開論壇中討論。
漏洞資訊
已知漏洞是使用 Jupyter 的 CVE 廠商 ID 15653 進行追蹤。
GitHub 提供關於有漏洞相依性的警示。如果您的供應鏈包含 Jupyter 專案,這些警示可以協助您快速且輕鬆地因應漏洞。
安全性說明文件
數個 Jupyter 專案維護了有關 Jupyter 軟體使用或部署的安全性說明文件。
社群資源
我們正致力於識別並協調整個 Jupyter 社群和所有子專案中的安全性工作。Jupyter Security GitHub 儲存庫中提供了如何參與和貢獻的資訊。如欲討論,請使用 Jupyter Discourse 伺服器上的專屬 Discourse 安全性主題。
供應商評估
Jupyter 無法提供或填寫「計畫風險評估」(Plan-Risk Assessment)、「HECVAT」、「VPAT」等類似的供應商評估問卷。
您可能是在聯絡 Jupyter 安全性團隊,要求填寫關於您 Jupyter「供應商」安全性最佳實踐的問卷並評估 Jupyter「產品」後,被引導至此章節。
Jupyter 團隊與 Jupyter 安全性團隊並非供應商,也無法扮演供應商的角色。要成為供應商,Jupyter 必須與您簽訂合約關係,但我們並無此關係。
您的問卷可能還會詢問您的「供應商」如何儲存您的資訊(使用者資訊、帳務資訊、聯絡方式等)、誰有權限存取,以及他們如何通過審查等等。Jupyter 團隊不擁有任何聯絡人或帳務資訊;我們既不收集、儲存,也無法存取關於您的 Jupyter 使用者如何使用 Jupyter,或他們在 Jupyter 中進行何種操作的任何資訊;Jupyter 團隊同樣不清楚是誰安裝了 Jupyter。
-
如果您使用的是 Jupyter 服務提供商,他們才是您的供應商,可以回答這些問題。
-
如果您是自行架設(self-host)Jupyter,則應由您的 IT 團隊填寫這些評估,因為所有資料均由您的 IT 團隊所控制。
-
如果您仍需要供應商評估,建議您聯絡眾多提供 Jupyter 支援的公司之一;遺憾的是,基於公平起見,我們無法提供具體名單。