⚠️ 本文档为内部自查草案(v3.0.0),未经专业律师审核,不构成法律意见。正式使用前请咨询执业律师。
English

安全漏洞披露政策

版本 v3.0.0 | 生效日期:2026年5月16日

1. 概述

FIBEMATE 致力于为用户提供安全可靠的通讯服务。我们高度重视安全问题,并欢迎安全研究人员和用户帮助我们发现和修复潜在漏洞。

本政策描述了我们如何处理安全漏洞报告,以及研究人员在测试我们的服务时应遵循的规则。

2. 报告范围

我们接受以下类型的漏洞报告:

3. 不在范围内的测试

以下行为不在本政策范围内,请勿进行:

4. 如何报告漏洞

安全漏洞报告邮箱:

加密通信: 请使用我们的 PGP 公钥(可在官网获取)发送加密报告

请在报告中包含以下信息:

5. 漏洞严重程度分级

我们使用以下标准评估漏洞严重程度:

6. 响应时间

我们承诺:

7. 安全港原则

对于遵循本政策进行测试的研究人员,我们承诺:

前提条件:您必须遵守本政策所有条款,及时报告发现的漏洞,不泄露漏洞细节,不影响其他用户。

8. 漏洞披露准则

为确保用户安全,我们要求研究人员:

9. 奖励计划

我们目前不提供现金奖励,但对于有效的漏洞报告,我们将:

10. 联系我们

如有任何关于本政策的疑问,请联系:

🔧 加密算法注册表(AlgorithmRegistry)

FIBEMATE v3.0.0 引入 AlgorithmRegistry 可插拔加密架构,加密算法不再硬编码于协议中。

设计目标:当国密 PQC 标准(GB/T xxxxx-2028)发布时, 开发者只需一行 AlgorithmRegistry.register("gm-pqc-2028", impl) 即可接入, 无需修改 5000 行协议代码。

参考实现(技术验证阶段,未纳入生产加密管线):

当前生产管线:P-256 + 双棘轮(Double Ratchet)+ AES-256-GCM。

热切换示例:

// 切换到国密 PQC 标准(标准发布后)
AlgorithmRegistry.use("gm-pqc-2028");
// 此后所有密钥交换自动使用新标准

公开验证:算法注册表通过 MessageCryptoV2.algorithmRegistry 公开暴露, 浏览器控制台可验证已注册算法及活跃状态。