Prhub

#45253 docs: add fix disclosure policy to SECURITY.md

原始 PR 作者 jperezdealgaba 合并时间 2026-06-11 20:48 文件变更 1 提交数 2 评论 1 代码增减 +9 / -0

执行摘要

SECURITY.md 新增安全修复披露策略

为了明确告知安全研究人员和社区贡献者,vLLM 项目对不同严重级别的安全漏洞采取不同的修复流程。高严重级别(CRITICAL/HIGH)的漏洞会在私有安全分支中开发修复,并协调预通知组后再公开披露;而中低严重级别(MODERATE/LOW)的漏洞则直接作为公开 PR 提交。这样既保护了高风险的漏洞细节,又加速了低风险修复的社区 review 和采纳。

值得快速阅读,了解 vLLM 项目的安全响应流程。对于安全研究人员和贡献者来说,这是一份必要的参考文档。

讨论亮点

无讨论,仅维护者 approval。

实现拆解

在 SECURITY.md 文件中新增了“Fix disclosure policy”小节,位于安全等级分类与预通知策略之间。该小节包含一个分点列表,说明 CRITICAL/HIGH 与 MODERATE/LOW 两种披露方式,并声明漏洞管理团队保留根据具体情况调整披露方式的权利。

文件 模块 状态 重要度
SECURITY.md 安全策略 modified 2.52

分析完成后,这里会展示 LLM 生成的相对完整源码片段和详细注释。

评论区精华

没有提炼出高价值讨论线程

当前评论区没有形成足够清晰的争议点或结论,后续有更多讨论时会体现在这里。

风险与影响

无技术风险。该 PR 仅涉及文档变更,不修改任何代码逻辑。

影响范围仅限于安全策略文档的可读性和透明度,对用户、系统、团队无实质影响。有助于安全研究人员和贡献者理解项目的安全响应流程。

关联 Issue

未识别关联 Issue

当前没有检测到明确关联的 Issue 链接,后续同步到相关引用后会出现在这里。

完整报告

参与讨论