- URL: https://daniel.haxx.se/blog/2025/09/18/from-suspicion-to-published-curl-cve/
- Added At: 2025-09-18 14:33:14
curl的CVE处理流程包括漏洞报告、评估、验证、修复、公告发布等步骤,强调透明协作。团队通过HackerOne接收报告,响应迅速,根据严重性分类修复,并同步公开信息及奖励报告者。
curl的CVE(通用漏洞披露)处理流程从漏洞报告开始,最终发布安全公告,涵盖评估、验证、修复和公开等标准化步骤。整个过程强调透明度、协作和安全性,由经验丰富的维护团队负责。
流程关键步骤:
- 报告提交:通过HackerOne平台接收安全报告,平均每周3-4份,团队通常在1小时内初步响应。
- 评估:安全团队(7名成员)分析报告,多数被判定为非安全问题或普通漏洞;有效漏洞会进一步讨论和测试。
- 验证:确认为安全漏洞后,与报告者合作确定严重性(低、中、高、关键),并制定补丁。补丁发布通常与八周一次的发布周期同步。
- 修复:中低严重性漏洞通过公开拉取请求修复,但隐藏安全细节;高或关键漏洞在发布前48小时合并到代码库,以限制暴露时间。
- 安全公告:编写详细公告,包括问题描述、影响版本、修复提交和致谢信息,并提供JSON格式。团队自行管理CVE编号(作为CNA)。
- 预通知:发布前一周通知OpenWall的distros邮件列表,让开源操作系统准备。
- 发布:在发布日公开CVE详情,关闭HackerOne报告并披露所有信息,同时通过邮件列表通知社区。
- 奖励:报告关闭后,报告者可基于漏洞严重性从Internet Bug Bounty申请奖金。
团队与透明度:流程由7名维护者默默运作,强调开放性和及时响应,所有报告最终公开以确保透明。