安全政策
如何报告 PGSTY SILO 的安全漏洞,以及已修复问题的公布渠道。
当前发布边界: 最新 Server 20260903 仍受 SN-2026-011 影响,修复已在 main。客户端/pkg 发布与 Server 修复发布是独立事项,见组件矩阵。
安全维护正是这个分支存在的理由。上游 minio/minio 已经归档,Silo 持续跟踪针对该代码库的 CVE,
回合并或自行编写修复,并把调查过程公之于众。
报告安全漏洞
未公开披露的高危漏洞请通过私密渠道报告,不要发在公开 issue 里。
- Silo 服务端与
mcli客户端 —— 建议通过pgsty/silo的 GitHub Security Advisories 提交私密报告。 - 本文档 —— 请在
pgsty/silo.pgsty.com提交 issue;如果内容本身披露了某个弱点,请改用私密渠道。
请注明受影响的版本、影响描述,以及复现步骤(如果有),这将帮助我们更快地确认问题。
我们将尽努力在合理时间内回复,但请注意 Silo 是社区项目,我们不承诺任何修复 SLA 与响应时效。
上游 MinIO 的漏洞
Silo 是分支,因此绝大多数发现同样适用于 minio/minio。
上游仓库已归档,不再接收报告——这恰恰是本项目要填补的空缺。
请向 Silo 报告;如果问题影响同一份代码的其他发行版,本项目会与它们协调披露。
修复在哪里公布
-
安全公告台账 —— 每个 CVE 与 fork 本地
SN-编号的稳定索引:修复提交、受影响面、可利用性、发布边界与依赖安全更新。 -
安全注记 —— 每个调查过的 CVE 一篇文章:原始威胁模型、评审过程中的反复、被否决的备选方案、最终确立的不变量、验证证据,以及兼容性代价。
-
发布说明 —— 每个修复首次随哪个版本发布并公开可用。
加固你自己的部署
报告只是一半,配置是另一半。部署加固参见安全检查清单, TLS 配置参见网络加密。