必威国际有限公司詹金斯项目很重视安全问题。我们尽一切努力确保用户能够充分保护其自动化基础架构。为此,我们与詹必威国际有限公司金斯核心,插件的开发人员,以及安全研究人员合作,及时修复詹金斯中的安全漏洞,并提高詹金斯的安全性。
在詹必威国际有限公司金斯安全性问题用户手册中了解詹必威国际有限公司金斯安全相关的内容。
过往的安全公告见安全公告存档。
我们使用必威国际有限公司jenkinsci-advisories
谷歌小组向用户通知即将发布的计划安全更新:
当有安全性更新时,我们会通知必威国际有限公司jenkinsci-advisories
和oss-security
邮件列表。
即使您的詹必威国际有限公司金斯实例无法及时的获取安全升级信息,我们也建议您订阅必威国际有限公司jenkinsci-advisories 。 |
必威国际有限公司詹金斯安全团队是由必威国际有限公司詹金斯安全官领导的一组志愿者,他们对安全漏洞进行分类和修复。
加入的资格,通常要求需要对詹必威国际有限公司金斯项目有积极贡献的人,且需詹金斯安全官批准。要加入,您需要:
然后,请联系我们必威国际有限公司jenkinsci-developers邮件列表。请务必告诉我们您的GitHub,自由节点(IRC)和必威国际有限公司詹金斯的社区用户名。
核心中的安全漏洞通常由该团队的成员解决,而插件中的漏洞通常与插件维护者协作解决。为此,插件维护者被授予访问我们的问题追踪器中涉及其插件的问题的权限,并且我们在必威国际有限公司jenkinsci-cert GitHub组织中创建私有存储库以进行协作和公关审查。
我们努力及时修复詹必威国际有限公司金斯和插件中的所有安全漏洞。然而,必威国际有限公司詹金斯项目的结构为插件维护者提供了很多自主权,插件的数量和多样性使得这一点变得不可能。
如果出现插件漏洞,我们会尝试联系插件维护者以通知他们。如果他们拒绝(或以其他方式失败)修复漏洞,或者没有及时响应,并且安全团队没有能力修复漏洞,我们会按照下面列出的流程维护用户的利益:
发布有关插件的安全公告,描述漏洞的性质,但注意除了不再使用插件之外没有其他修复。如果有解决方法,请说明。
根据漏洞的严重程度,停止在詹必威国际有限公司金斯更新站点上发布易受攻击的插件。
向插件站点添加元数据,指示易受攻击的插件,以通知可能已安装插件的管理员。必威国际有限公司詹金斯2.40和LTS 2.32.2支持显示这些警告。