安全章程

使命

Keycloak 安全工作小組致力於透過持續改善文件、程式碼和流程來提升 Keycloak 專案的安全性。我們的核心職責包括:

團隊

Keycloak 安全回應團隊

一組積極參與新問題分類並與解決團隊協調的維護者。回應團隊擁有存取所有回報給專案的 CVE 的完全權限,並且可以根據需要新增或移除解決團隊的成員。

成員提名流程

職責

範圍

輪值

Keycloak 安全解決團隊

由積極參與分類或解決未解決 CVE 的個人組成的動態團隊。成員在參與漏洞時新增,並在其參與結束後移除。

範圍

存取權限

資源 回應團隊 解決團隊
郵件列表 完全存取權 在特定主題中加入副本 (CC)
私人 GitHub 儲存庫 完全存取權 臨時存取權
安全公告和警示 完全存取權 無存取權
Slack 頻道 (#alerts-keycloak-cve) 完全存取權 臨時存取權

協調安全漏洞修復

流程概述

  1. 向 Keycloak 安全郵件列表報告新的漏洞。
  2. 對漏洞報告進行分類。
  3. 指派 CVE ID。
  4. 回應團隊識別負責的群組(例如,由 Noah 和 Emma 組成的團隊 A)。
  5. 團隊 A 將修復提交到私人儲存庫,並讓領域專家進行審查。
  6. 團隊 A 通知 QE 和發布協調員即將推出的修補程式。
  7. 合併提取請求,並發布新版本以及官方公告。

在沒有要修復的 CVE 的情況下,所有團隊成員都將被撤銷對安全敏感管道的存取權,除了 Keycloak 安全回應團隊之外。

本章程概述了 Keycloak 專案為管理和減輕安全漏洞所採取的做法,以確保專案對所有使用者的完整性和可靠性。