报告安全问题
安全最佳实践
以安全为设计原则
- 在安全的代码仓库中维护代码。
- 在整个系统开发生命周期(SDLC)内开展风险分析。
- 确保在 SDLC 全程识别并缓解安全问题。
- 确保在 SDLC 各阶段实现环境隔离。
- 确保所有测试缺陷均已修复、复测并关闭。
监控与告警
创建报告渠道
充分测试
保护 API 密钥和令牌
- 建立密码/令牌的定期轮换与刷新机制。
- 按需始终对敏感数据进行加密,避免过早在上游环节解密。
- 将用户的 access token 存储在加密的存储中。
- 如果你认为密钥和令牌已遭泄露,请重新生成或作废相关密钥和令牌。
输入验证
加密通信
暴露的调试信息
未过滤的输入,未转义的输出
跨站脚本(XSS)
SQL 注入
跨站请求伪造(CSRF)
缺乏请求速率限制
如果您发现了直接影响 X 本身的安全问题,我们提供漏洞赏金计划。