版本 v3.0.0 | 生效日期:2026年5月16日
FIBEMATE 致力于为用户提供安全可靠的通讯服务。我们高度重视安全问题,并欢迎安全研究人员和用户帮助我们发现和修复潜在漏洞。
本政策描述了我们如何处理安全漏洞报告,以及研究人员在测试我们的服务时应遵循的规则。
我们接受以下类型的漏洞报告:
以下行为不在本政策范围内,请勿进行:
安全漏洞报告邮箱: support@fibemate.net (Security)
加密通信: 请使用我们的 PGP 公钥(可在官网获取)发送加密报告
请在报告中包含以下信息:
我们使用以下标准评估漏洞严重程度:
我们承诺:
对于遵循本政策进行测试的研究人员,我们承诺:
前提条件:您必须遵守本政策所有条款,及时报告发现的漏洞,不泄露漏洞细节,不影响其他用户。
为确保用户安全,我们要求研究人员:
我们目前不提供现金奖励,但对于有效的漏洞报告,我们将:
如有任何关于本政策的疑问,请联系:
FIBEMATE v3.0.0 引入 AlgorithmRegistry 可插拔加密架构,加密算法不再硬编码于协议中。
AlgorithmRegistry.register("gm-pqc-2028", impl) 即可接入,
无需修改 5000 行协议代码。
参考实现(技术验证阶段,未纳入生产加密管线):
ml-kem-768 — NIST FIPS 203(参考实现,KAT 验证通过,WASM 模块待集成)sm2 — GM/T 0003-2012 椭圆曲线加密(浏览器端参考实现,待接入协议栈)sm2-sign — GM/T 0003-2012 SM2-SM3 数字签名(可选,待接入)当前生产管线:P-256 + 双棘轮(Double Ratchet)+ AES-256-GCM。
热切换示例:
// 切换到国密 PQC 标准(标准发布后)
AlgorithmRegistry.use("gm-pqc-2028");
// 此后所有密钥交换自动使用新标准
公开验证:算法注册表通过 MessageCryptoV2.algorithmRegistry 公开暴露,
浏览器控制台可验证已注册算法及活跃状态。