1. 適用範圍
本政策適用於 AIDEFEND Labs 擁有並營運之系統與服務中的安全漏洞,包括:
- 直接由
aidefendlabs.com提供的網站內容與服務。 - 由
aidefend.net提供的公開 AIDEFEND 框架網站。 - 明確標示由 AIDEFEND Labs 營運的 AIDEFEND 服務端點。
- AIDEFEND 維護之開源程式碼中的安全缺陷,而且該缺陷會對使用者的機密性、完整性或可用性造成實際影響。
如果您不確定某項資產是否在範圍內,請在測試前先與我們聯絡。
2. AI 安全問題
AI 安全發現必須能證明實質的安全影響,我們才會將其視為漏洞。可能在範圍內的例子包括:
- Prompt Injection 導致未授權存取、工具執行、資料揭露,或形成持續性的安全政策繞過。
- 跨使用者或跨租戶資料外洩。
- 驗證、授權、身分或權限繞過。
- Agent 未授權執行動作,或 Agent、模型、工具、記憶、檢索及控制平面邊界遭到入侵。
- AIDEFEND 營運之軟體或服務中的供應鏈漏洞。
內容品質問題、幻覺、沒有安全影響的 Jailbreak、政策觀點差異,以及無法證明安全影響的模型輸出,不視為本政策所稱的漏洞。
3. 不在範圍內的行為與問題
- 阻斷服務測試、流量灌爆、破壞性測試,或任何會影響服務可用性的測試。
- 社交工程、釣魚、實體攻擊,或嘗試存取員工及使用者的個人帳號。
- 存取、修改、保留或揭露超過證明漏洞最低必要範圍的資料。
- 測試並非由 AIDEFEND Labs 營運的第三方服務、平台、程式碼儲存庫或基礎設施。
- 產生不合理流量,或沒有人工驗證實際影響的自動化掃描。
- 只指出缺少安全標頭、顯示版本資訊或最佳實務差距,卻沒有可信攻擊路徑或安全影響的報告。
4. 研究規則
進行研究時,請遵守以下原則:
- 善意避免侵犯隱私、干擾服務、破壞資料或傷害他人。
- 盡可能使用您自己的帳號與資料。
- 如果遇到敏感資料或取得超過證明漏洞所需的權限,請立即停止測試並回報。
- 不得利用漏洞橫向移動到其他系統、建立持久性或擷取資料。
- 在公開揭露前,給予我們合理的調查與修正時間。
- 遵守適用法律。
5. 回報方式
請寄信至 edward@aidefendlabs.com,並提供:
- 受影響的網域、端點、程式碼儲存庫、版本或元件。
- 漏洞的簡要說明,以及已證明的安全影響。
- 重現步驟、概念驗證資料及必要前提。
- 您是否曾存取任何資料,以及如何處理該資料。
- 您偏好的聯絡方式;如果希望公開致謝,也請提供希望使用的名稱。
初次回報請勿附上密碼、Token、不必要的個人資訊或屬於其他人的資料。
6. 我們的處理方式
我們的目標是在五個工作天內確認收到報告,並在十個工作天內提供初步判斷或處理進度。實際修正時間會受到嚴重度、複雜度、受影響相依元件及所需協調工作的影響。我們會盡合理努力提供進度,並協調公開揭露安排。
7. 安全港承諾
如果您基於善意進行研究,並合理盡力遵守本政策,我們會將您的研究視為本政策授權的行為,不會只因符合本政策的研究而主動採取或支持法律行動。如果您準備進行的活動或發現的問題沒有被本政策清楚涵蓋,請先與我們聯絡再繼續。
本安全港承諾不授權針對第三方系統的行為,也無法約束獨立第三方或執法機關。
8. 獎勵與致謝
AIDEFEND Labs 目前沒有提供漏洞獎勵計畫。提交報告不會自動產生獲得報酬的權利。經研究人員同意後,我們可能會公開致謝,但不保證一定提供公開致謝。
9. 安全聯絡方式
請將漏洞報告寄至 edward@aidefendlabs.com。機器可讀的聯絡資訊位於 /.well-known/security.txt。