安全
Dart 团队非常重视 Dart 以及使用它创建的应用程序的安全性。此页面描述了如何报告您发现的任何漏洞,并列出了最大限度降低引入漏洞风险的最佳实践。
安全理念
#Dart 的安全策略基于五个关键支柱
- 识别:通过识别核心资产、主要威胁和漏洞来跟踪和优先考虑关键安全风险。
- 检测:使用漏洞扫描、静态应用程序安全测试和模糊测试等技术和工具来检测和识别漏洞。
- 保护:通过缓解已知漏洞来消除风险,并保护关键资产免受源威胁。
- 响应:定义报告、分类和响应漏洞或攻击的流程。
- 恢复:构建以最小影响控制和从事件中恢复的能力。
报告漏洞
#要报告安全问题,请使用 https://g.co/vulnz。协调和披露发生在 dart-lang GitHub 仓库(包括 GitHub 安全建议)。请包括问题的详细描述、您创建该问题所采取的步骤、受影响的版本以及该问题的任何缓解措施。Google 安全团队将在您在 g.co/vulnz 上报告后的 5 个工作日内做出回应。
有关 Google 如何处理安全问题的更多信息,请参阅 Google 的安全理念。
将现有问题标记为安全相关
#如果您认为现有问题与安全相关,我们要求您通过 https://g.co/vulnz 报告,并在报告中包含问题 ID。
支持的版本
#我们承诺为当前 Dart 版本发布安全更新,该版本为最新的 稳定 Dart 版本。
预期
#我们将安全问题视为 P0 优先级,并为在最新稳定版本的 Dart SDK 中发现的任何重大安全问题发布 beta 或补丁修复程序。任何为 dart.dev 等 Dart 网站报告的漏洞都不需要发布,将在网站本身中修复。
Dart 没有漏洞赏金计划。
接收安全更新
#根据问题和修复版本的不同,将在 dart-announce 邮件列表中发布公告。
最佳实践
#保持最新的 Dart SDK 版本。 我们会定期更新 Dart,这些更新可能会修复以前版本中发现的安全缺陷。请查看 Dart 更新日志,了解与安全相关的更新。
保持应用程序的依赖项为最新。 请确保您升级您的软件包依赖项以保持依赖项为最新。避免将您的依赖项固定到特定版本,如果这样做,请确保您定期检查您的依赖项是否已进行安全更新,并相应地更新版本固定。
除非另有说明,否则本网站上的文档反映了 Dart 3.6.0。页面最后更新于 2024-11-18。 查看源代码 或 报告问题。