报告入口
邮件主题以 [Kuaiz CMS Security] 开头,并说明影响版本、功能和最小复现步骤。
安全中心只公布可验证的事实:哪些版本受支持、生产公钥是什么、文件哈希是否一致,以及已确认问题该如何升级或缓解。
邮件主题以 [Kuaiz CMS Security] 开头,并说明影响版本、功能和最小复现步骤。
不要发送管理员密码、安装码、Cookie、API Key、客户正文或真实个人信息。请使用测试数据。
在收到复现与修复结论前,请不要公开尚未修复的可利用步骤。当前没有漏洞奖励承诺。
HTTPS 保护传输,但不能替代离线签名。如果官网与下载服务器同时失守,客户仍应能用此前固定的公钥指纹识别被替换的文件。
不要把安装文件自带公钥当作唯一信任来源。
下载文件、字节数和不可变版本记录必须一致。
签名必须属于该版本源码包或安装器摘要,不能跨载荷复用。
安装器会验证自身模板、内嵌文件清单和全部载荷哈希。