SUPPORT & SECURITY
支持与安全
区分缺陷、建议、一般问题与安全漏洞,并在公开入口开放前保持诚实的渠道边界。
先说结论
提交问题前,先判断它属于普通缺陷、功能建议、使用问题、安全漏洞,还是社区行为事件。渠道选错可能泄露敏感信息。Super Dolphin 由社区支持,不承诺固定的响应、修复、披露或 CVE 时间。
当前选择的 Super-Dolphin 仓库 尚不能匿名访问,issue tracker 和私密漏洞入口也还没有对外开放。
怎么理解
| 情况 | 正确渠道 | 禁止公开的内容 |
|---|---|---|
| 可复现产品缺陷 | Bug report | token、用户数据、私密 trace、完整数据库 |
| 能力或行为建议 | Feature request | 内部计划、无关环境档案 |
| 一般项目问题 | 单主题 [Question] issue | 凭据与未脱敏日志 |
| 疑似安全漏洞 | GitHub Private Vulnerability Reporting 或私密联系方式 | 组件、影响、利用步骤和证据均不得先公开 |
| 社区行为事件 | 行为准则指定的私密渠道 | 当事人身份与事件细节 |
安全报告范围包括项目源码、桌面运行时、MCP/LSP sidecar、Provider bridge、存储、更新/打包路径和仓库治理工具。仅属于上游模型 Provider、账号、计费、操作系统策略或第三方服务的问题,应先交给相应所有者;如果 Super Dolphin 引入或放大了漏洞,则仍属于本项目范围。
怎么使用
普通支持请求应提供最小证据集:
- 受影响区域和原本要完成的任务。
- 操作系统、架构与 Super Dolphin commit SHA。
- Go、Node.js、Provider CLI 和相关语言服务器版本。
- 精确复现步骤、预期行为与实际行为。
- 执行过的完整命令及 exit status。
- 最小、脱敏的日志或 diagnostics。
安全报告还应说明预期安全影响、受影响组件与配置、最小 proof of concept、已知缓解方式,以及需要协调的披露约束。只提交复现所需内容,不上传整个私有环境。
私密漏洞入口不可用时,先检查仓库 owner profile 是否提供私密联系方式。若没有,保留报告,不公开技术细节;公开仓库上线后可以只发布一条“需要私密安全联系方式”的最小请求,但不能附带组件、影响、复现、证据或受影响用户身份。
常见问题
- 无法判断是否为安全问题:先按安全问题私密处理,确认不敏感后再转普通支持。
- Issue tracker 尚未开放:现有维护者使用已授权渠道;外部报告者不要把 404 或目标 URL 当成已建立支持渠道。
- 日志包含机器或用户信息:重新生成最小复现并脱敏,不上传完整日志包。
- 问题由上游服务导致:保留 Super Dolphin 侧边界证据,再转交能够修复该层的所有者。
- 请求长期未回复:这不代表行为受支持、缺陷已排期或披露已经获准。
适用范围
- 任何公共 issue、PR、discussion 或 commit 都不能包含漏洞细节、利用步骤、凭据、用户数据、私密 trace 或未脱敏日志。
- 没有可用私密渠道时,不虚构邮箱或承诺;保留报告并等待真实私密入口。
- 披露时间由影响、可复现性、维护能力和协调需求决定,报告者与维护者达成一致前应保持私密。
- 项目只能调查自身控制的代码和行为,无法修复第三方账户或服务策略。