Security center

重要问题私下报告,
正式文件公开验真

安全中心只公布可验证的事实:哪些版本受支持、生产公钥是什么、文件哈希是否一致,以及已确认问题该如何升级或缓解。

生产发行公钥:尚未发布正式下载开始前,这里不会展示测试密钥。
Report a vulnerability

发现安全问题,请先私下联系我们

报告入口

邮件主题以 [Kuaiz CMS Security] 开头,并说明影响版本、功能和最小复现步骤。

support@kuaiz.net
×

不要发送秘密

不要发送管理员密码、安装码、Cookie、API Key、客户正文或真实个人信息。请使用测试数据。

先不要公开细节

在收到复现与修复结论前,请不要公开尚未修复的可利用步骤。当前没有漏洞奖励承诺。

支持范围只有下载页明确列为“仍受支持”的正式版本属于安全维护范围。开发预览、源码快照、第三方修改版和没有通过官网指纹验证的文件不作为正式发行版处理。
Release integrity

发行安全不是只看 HTTPS

HTTPS 保护传输,但不能替代离线签名。如果官网与下载服务器同时失守,客户仍应能用此前固定的公钥指纹识别被替换的文件。

  • 私钥只存在于离线签名环境和分离的加密备份
  • 源码 ZIP 与个性化安装器使用不同签名载荷
  • 发布提升同时核验两份签名、版本和外部固定指纹
  • 公钥轮换必须有旧钥声明或独立安全公告
  • 高风险问题可暂停受影响版本下载
Verification checklist

正式版开放后的核验顺序

先固定官网公钥指纹

不要把安装文件自带公钥当作唯一信任来源。

核对版本记录与 SHA-256

下载文件、字节数和不可变版本记录必须一致。

验证发行签名

签名必须属于该版本源码包或安装器摘要,不能跨载荷复用。

在显示管理员表单前再验一次

安装器会验证自身模板、内嵌文件清单和全部载荷哈希。