Overview · antgroup/ACT · GitHub
Skip to content

Security: antgroup/ACT

Security

SECURITY.md

安全披露政策

状态:Active。安全问题请通过蚂蚁集团安全应急响应中心(AntSRC)官方入口 security.alipay.com 私密提交。

ACT 涉及支付、授权和凭证处理。请不要在公开 Issue、Discussion、PR、日志或端到端证据中提交可利用的漏洞细节、私钥、绑定码、支付密码、访问令牌、完整 Payment-Proof 或可重放请求。

当前范围

  • ACT 规范和 Schema 中可能导致授权绕过、金额篡改、重放或敏感信息泄露的设计问题;
  • 本仓库接入示例、Demo、脚本和 CI 中的安全缺陷;
  • 本仓库文档可能诱导开发者不安全接入的问题。

第三方项目的漏洞应报告给对应维护方。涉及 ACT 仓库、支付宝产品、官方软件包或真实资金安全的问题,可通过 AntSRC 选择对应业务提交。本仓库的 Web Showcase 不是生产参考实现,也不作生产安全承诺。

报告渠道与响应边界

请在 AntSRC 漏洞反馈平台 提交,不要创建公开 Issue、Discussion 或 PR。提交时选择实际受影响的业务,并保留平台生成的报告记录。

本仓库不另行承诺响应时间、CVE 分配、补丁时限或提前通知名单;报告受理、分级、沟通和奖励规则以 AntSRC 平台当前规则为准。维护者只在完成风险控制和协调披露后公开必要信息。

报告应包含

  • 受影响的仓库 Commit、协议版本或文件;
  • 问题描述和潜在影响;
  • 最小复现步骤或脱敏 PoC;
  • 已采取的缓解措施;
  • 是否已经公开披露。

报告中不得包含真实用户数据或可直接重放的支付材料。

There aren't any published security advisories