ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

CANN社区漏洞管理全流程指南:从漏洞上报、CVSS评估到安全披露

CANN社区漏洞管理全流程指南:从漏洞上报、CVSS评估到安全披露 CANN社区漏洞管理全流程指南从漏洞上报、CVSS评估到安全披露【免费下载链接】community本项目是CANN开源社区的核心管理仓库包含社区的治理章程、治理组织、通用操作指引及流程规范等基础信息项目地址: https://gitcode.com/cann/communityCANNCompute Architecture for Neural Networks开源社区非常重视社区版本的安全性由CANN安全团队负责接收、调查、处理和披露与CANN相关的安全漏洞。本文以 security/security.md 为骨架系统梳理CANNT社区漏洞管理的四大核心环节——漏洞上报、漏洞评估、受限披露与公开披露并结合仓库中的安全通告模板security/sa.md、CVE ID申请指导书security/cve.md与安全SIG组织信息给出可直接落地的上报话术、评分标准、优先级判定与披露实操指引。读完本文你将掌握如何向CANN社区上报一个疑似漏洞、CANN安全团队如何用CVSS v3和发生概率评定漏洞优先级、以及从受限披露到公开披露含SA发布与CVE ID申请的完整披露节奏。漏洞处理流程总览CANN社区的漏洞处理遵循感知→评估→披露→修复→发布的完整生命周期。下图security/figures/cve.png展示了漏洞从接收、确认、受限披露、漏洞修复到公开披露的五个状态以及各阶段的安全团队、SIG、下游厂商和公众的参与范围从流程图上可以看到整个过程由两条主线并行推进漏洞上报与评估漏洞感知或漏洞上报后一方面创建Issue跟踪另一方面由安全团队进行漏洞评估补丁开发与披露沟通评估完成后进入漏洞披露与漏洞沟通随后进行补丁开发、补丁验证最终以发布补丁或**发布安全通告SA**两个出口收尾。其中漏洞上报、漏洞评估、受限披露、公开披露四个环节是本流程的核心下文逐一展开。漏洞上报如果您认为CANN产品存在疑似安全漏洞应主动将漏洞上报给CANN社区并与社区配合以负责任的方式完成修复和披露。邮件上报方式最推荐的上报方式是发送邮件至CANN安全SIG邮箱上报邮箱securitycann.osinfra.cn加密要求由于漏洞信息较为敏感建议使用安全团队邮箱的 PGP公钥 对邮件内容进行加密后再发送。该公钥文件以ASCII-Armor格式存储-----BEGIN PGP PUBLIC KEY BLOCK-----可直接导入常用的邮件加密客户端如GPG使用。安全团队成员信息详见 security SIG介绍。从该文件可以看到security SIG 由 Maintainer蔡兴、王蕾、胡占锋、张红鸽和十余位 Committer 组成其核心职责包括制定漏洞处理流程、响应上报的安全问题、基于披露策略发布SA和CVE、协助技术SIG开展漏洞分析与修复建议、构建社区安全能力与合规治理体系等。邮件上报内容为便于安全团队快速确认和验证疑似漏洞请在漏洞上报邮件中包含但不限于以下内容基本信息漏洞影响的模块、漏洞的触发条件、成功利用后对系统的影响等技术细节系统配置、定位方法、Exploit的描述、POC概念验证代码、问题重现方法和步骤等修复方案建议您对漏洞修复方向的建议上报者的组织和联系方式便于安全团队与您取得联系、反馈进展上报者可能的漏洞披露计划例如是否计划公开、计划公开的时间窗口等帮助社区协调披露节奏。邮件响应时间CANN安全团队承诺在 48 小时内响应通过邮箱上报的疑似安全漏洞并向上报者反馈漏洞处理的进展。这意味着从邮件发出到收到首次确认回复的等待时间通常不超过两个工作日。漏洞评估安全团队根据漏洞影响等级及漏洞发生概率两个维度共同评估漏洞处理的优先级。评估标准一影响等级CVSS v3CANN社区采用CVSS v3对漏洞影响等级进行评估。CVSS v3 通过以下向量评估一个漏洞的影响评估向量含义说明攻击向量Attack Vector表示攻击的远程性以及如何利用此漏洞攻击复杂性Attack Complexity讲述攻击执行的难度以及成功进行攻击需要哪些因素用户交互User Interaction确定攻击是否需要用户参与所需的权限Privileges Required记录成功进行攻击所需的用户身份验证级别范围Scope确定攻击者是否可以影响具有不同权限级别的组件机密性Confidentiality Impact衡量信息泄露给非授权方后导致的影响程度完整性Integrity Impact衡量信息被篡改后导致的影响程度可用性Availability Impact衡量用户在需要访问数据或服务时受影响的程度漏洞业务影响等级及其对应的漏洞评分如下漏洞业务影响等级漏洞评分严重9.0-10.0高7.0-8.9中4.0-6.9低0.1-3.9评估标准二发生概率CVSS 3.1 环境维度CANN社区参考CVSS 3.1从实际攻击场景中的环境因素、漏洞利用成熟度来评定漏洞影响发生的概率利用成熟度/环境因素漏洞可成功利用已公开漏洞可成功利用未公开漏洞不可成功利用ETI环境高中低其中三类利用成熟度的判定口径如下漏洞可成功利用已公开可成功利用指可利用漏洞稳定造成相应的影响已公开指漏洞EXP或利用工具已公开或证明漏洞已经被外界利用或外界公开指明为华为云服务的漏洞漏洞可成功利用未公开未公开指漏洞EXP或利用工具没有公开或已公开POC代码仅实现概念性验证无法完整实现漏洞攻击或发现漏洞可利用但是未被外界公开漏洞不可成功利用包括未发现任何利用方法或已公开的POC、EXP经验证对实际环境无效。评估步骤对漏洞进行评估时可按以下步骤操作设定可能的攻击场景基于攻击场景进行评分确定漏洞组件Vulnerable Component和受影响组件Impact Component厘清漏洞所在组件与影响扩散组件选择基础评估指标的值通过可利用指标攻击向量/攻击复杂度/所需权限/用户交互/范围和受影响指标机密性/完整性/可用性给出漏洞影响等级评估评估漏洞发生概率通过实际攻击场景中的环境因素和漏洞利用成熟度给出漏洞发生概率评估。漏洞优先级划分将影响等级与发生概率两个维度交叉得到漏洞处理优先级矩阵发生概率\影响等级严重高中低高1级2级3级3级中2级3级4级5级低5级5级6级6级不同优先级对应的漏洞确认时间即从受理到确认的时间承诺如下漏洞优先级漏洞确认时间1-2级1天3-4级3天5-6级7天可以直观看出影响等级为严重且利用已公开发生概率高的漏洞优先级最高1级需在1天内完成确认而影响等级为中/低且几乎无法利用的漏洞优先级最低6级确认时限放宽至7天。受限披露受限披露是指针对优先级较高的漏洞CANN社区会提前与下游厂商披露漏洞并针对漏洞修补细则做相应的沟通以便下游厂商同步评估影响、规划升级节奏。漏洞披露原则漏洞披露遵从need-to-know按需知晓总体原则实施阶段须遵从以下三原则受影响披露仅向受影响的下游厂商披露漏洞相关性披露仅披露下游厂商相关版本的漏洞信息保密性披露仅向需要知道该漏洞的下游厂商人员披露。同时披露过程应遵从相关法律法规要求。具体披露范围需对漏洞处理优先级为1~3级的业界已知漏洞进行披露对于处理优先级1~2级的漏洞需在漏洞受影响版本和修补计划明确后及时发布 安全通告SA修补方案发布后更新该安全通告SA。漏洞沟通下游厂商若对漏洞修补方案有异议可以向CANN社区反馈社区将与厂商沟通达成一致意见后按照沟通意见提供补丁或版本。这一机制保证了修补方案在正式发布前充分吸收下游的实际部署约束。公开披露披露时机为了保护CANN社区用户的安全在进行调查、修复和发布安全公告之前CANN社区不会公开披露、讨论或确认CANN产品的安全问题。即先修复、后公告是公开披露的铁律。安全公告内容安全漏洞修复后CANN社区会发布安全公告公告内容包括该漏洞的技术细节CVE编号CVSS安全评分严重性等级受到该漏洞影响的版本和修复版本。安全通告SA模板仓库中的 security/sa.md 提供了安全通告的标准模板正式发布的SA应包含以下要素时间线首次发现、通告发布时间、补丁发布时间如无补丁也需说明受影响范围产品、版本、部署环境风险评估CVSS评分含向量、影响描述可导致……、权限提升/服务中断等临时缓解措施如有逐条列出措施及操作步骤、影响范围修补方案及获取方式补丁编号/版本、获取链接或渠道、更新操作注意事项私有披露说明如何获取更详细技术资料、联系方式邮箱、PGP等法律合规声明与免责声明测试和部署补丁时应遵循的约定以及通告仅供参考的免责说明。配套机制CVE ID 申请CVE ID是业界最权威的漏洞编号体系CANN社区在漏洞披露时也会申请CVE ID。仓库中的 security/cve.md 提供了完整的申请指导书CANN社区当前参考其中第五章不申请CNA资质单点申请CVE ID的路径执行。其流程如下前提条件漏洞已完成修补至少需有对应修补的 commit漏洞所在主体组织软件所属社区、产品所属厂商等不具备CNA资质漏洞尚未被分配任何CVE ID提交申请访问 cveform.mitre.org 开始申请request type 选择Report Vulnerability/Request CVE ID见 security/figures/cve-5.png获得CVE IDMITRE将在24~72小时内反馈一个RESERVED 状态的CVE ID该ID的详细信息在MITRE网站暂不可见但可用于受限范围内的交流沟通例如与下游合作伙伴协商公开披露时间补充完善细节在准备正式披露时补充受影响软件版本、修复版本、漏洞类型、漏洞根因、漏洞影响、参考链接如commit链接或安全公告链接等所有细节正式生效完善细节后正式发布CVE ID及其细节。注意正式发布后CVE ID将完全公开如需与下游伙伴协同处理应在准备正式公开披露时再告知MITRE正式发布以免扩大影响。若未来社区申请CNACVE Numbering Authority资质则可自主分配CVE ID其流程准备阶段自检VDP/披露渠道/CNA联络人 → 提交意向 → 多轮邮件交互 → 线上培训与实践 → 正式成为CNA详见 security/cve.md 第四章对应流程图见 security/figures/cve-1.png。与社区其他文档的关联安全SIG组织CANN/sigs/security/README.md 记录了security SIG的成员列表Maintainer与Committer、工作目标、会议组织与SIG邮件订阅方式是联系安全团队的入口安全通告模板security/sa.md用于受限披露阶段发布SACVE ID申请指导security/cve.md用于公开披露阶段的CVE ID申请社区治理体系社区整体的治理章程与SIG运作规范见 governance 目录及 CANN/README.md安全团队的工作是社区治理与应急响应机制的重要组成部分。小结CANN社区的漏洞管理形成了一条上报→评估→受限披露→公开披露的完整闭环48小时响应保证了上报渠道的时效性CVSS v3评分 利用成熟度双维度的优先级矩阵1~6级对应1/3/7天确认时限保证了评估的科学性need-to-know三原则保证了受限披露的合规可控先修复后公告 SA/CVE发布保证了公开披露的负责任节奏。无论是安全研究人员、下游厂商还是社区开发者都可以依据本文的指引与CANN安全团队高效协作共同守护社区版本的安全。【免费下载链接】community本项目是CANN开源社区的核心管理仓库包含社区的治理章程、治理组织、通用操作指引及流程规范等基础信息项目地址: https://gitcode.com/cann/community创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表