AIDEFEND 實驗室
  • 開源框架
  • 解決方案
  • AIDEFEND in Action AIDEFEND SecureFlow
  • 關於我們
  • 看看 AIDEFEND 框架
安全

漏洞揭露政策

最後更新日期:2026 年 7 月 14 日

AIDEFEND Labs 歡迎善意的安全研究。本政策說明如何回報我們擁有或營運之系統中的漏洞,以及如何以安全的方式進行研究。

回報漏洞

1. 適用範圍

本政策適用於 AIDEFEND Labs 擁有並營運之系統與服務中的安全漏洞,包括:

  • 直接由 aidefendlabs.com 提供的網站內容與服務。
  • 由 aidefend.net 提供的公開 AIDEFEND 框架網站。
  • 明確標示由 AIDEFEND Labs 營運的 AIDEFEND 服務端點。
  • AIDEFEND 維護之開源程式碼中的安全缺陷,而且該缺陷會對使用者的機密性、完整性或可用性造成實際影響。

如果您不確定某項資產是否在範圍內,請在測試前先與我們聯絡。

2. AI 安全問題

AI 安全發現必須能證明實質的安全影響,我們才會將其視為漏洞。可能在範圍內的例子包括:

  • Prompt Injection 導致未授權存取、工具執行、資料揭露,或形成持續性的安全政策繞過。
  • 跨使用者或跨租戶資料外洩。
  • 驗證、授權、身分或權限繞過。
  • Agent 未授權執行動作,或 Agent、模型、工具、記憶、檢索及控制平面邊界遭到入侵。
  • AIDEFEND 營運之軟體或服務中的供應鏈漏洞。

內容品質問題、幻覺、沒有安全影響的 Jailbreak、政策觀點差異,以及無法證明安全影響的模型輸出,不視為本政策所稱的漏洞。

3. 不在範圍內的行為與問題

  • 阻斷服務測試、流量灌爆、破壞性測試,或任何會影響服務可用性的測試。
  • 社交工程、釣魚、實體攻擊,或嘗試存取員工及使用者的個人帳號。
  • 存取、修改、保留或揭露超過證明漏洞最低必要範圍的資料。
  • 測試並非由 AIDEFEND Labs 營運的第三方服務、平台、程式碼儲存庫或基礎設施。
  • 產生不合理流量,或沒有人工驗證實際影響的自動化掃描。
  • 只指出缺少安全標頭、顯示版本資訊或最佳實務差距,卻沒有可信攻擊路徑或安全影響的報告。

4. 研究規則

進行研究時,請遵守以下原則:

  • 善意避免侵犯隱私、干擾服務、破壞資料或傷害他人。
  • 盡可能使用您自己的帳號與資料。
  • 如果遇到敏感資料或取得超過證明漏洞所需的權限,請立即停止測試並回報。
  • 不得利用漏洞橫向移動到其他系統、建立持久性或擷取資料。
  • 在公開揭露前,給予我們合理的調查與修正時間。
  • 遵守適用法律。

5. 回報方式

請寄信至 edward@aidefendlabs.com,並提供:

  • 受影響的網域、端點、程式碼儲存庫、版本或元件。
  • 漏洞的簡要說明,以及已證明的安全影響。
  • 重現步驟、概念驗證資料及必要前提。
  • 您是否曾存取任何資料,以及如何處理該資料。
  • 您偏好的聯絡方式;如果希望公開致謝,也請提供希望使用的名稱。

初次回報請勿附上密碼、Token、不必要的個人資訊或屬於其他人的資料。

6. 我們的處理方式

我們的目標是在五個工作天內確認收到報告,並在十個工作天內提供初步判斷或處理進度。實際修正時間會受到嚴重度、複雜度、受影響相依元件及所需協調工作的影響。我們會盡合理努力提供進度,並協調公開揭露安排。

7. 安全港承諾

如果您基於善意進行研究,並合理盡力遵守本政策,我們會將您的研究視為本政策授權的行為,不會只因符合本政策的研究而主動採取或支持法律行動。如果您準備進行的活動或發現的問題沒有被本政策清楚涵蓋,請先與我們聯絡再繼續。

本安全港承諾不授權針對第三方系統的行為,也無法約束獨立第三方或執法機關。

8. 獎勵與致謝

AIDEFEND Labs 目前沒有提供漏洞獎勵計畫。提交報告不會自動產生獲得報酬的權利。經研究人員同意後,我們可能會公開致謝,但不保證一定提供公開致謝。

9. 安全聯絡方式

請將漏洞報告寄至 edward@aidefendlabs.com。機器可讀的聯絡資訊位於 /.well-known/security.txt。

AIDEFEND 實驗室
公益公司
AIDEFEND 框架 AIDEFEND in Action MCP 服務 GitHub LinkedIn 隱私權聲明 網站使用條款 漏洞揭露政策
© 2026 AIDEFEND Labs, PBC. 保留所有權利。
開源框架、可落地的防禦手法,以及幫助團隊降低資安技術風險的真實世界 AI 資安分析。