# 自动扫描引起的安全问题

**URL:** https://meta.discourse.org/t/security-issues-from-automated-scans/330948
**Category:** Support
**Created:** [2024年十月15日 10:33 UTC](https://meta.discourse.org/t/security-issues-from-automated-scans/330948 "2024-10-15T10:33:56Z")
**Posts on this page:** 3
**Page:** 1

<div class="post-metadata">

### Author: ![brunall](https://avatars.discourse-cdn.com/v4/letter/b/c68b51/32.png) [@brunall](https://meta.discourse.org/u/brunall)
#### Post date: [2024年十月15日 10:33 UTC](https://meta.discourse.org/t/security-issues-from-automated-scans/330948/1 "2024-10-15T10:33:56Z")

</div>

您好！

我们正在自托管 Discourse，并且根据公司的要求，我们正在运行代码扫描。我们发现了很多漏洞……向 HackerOne 报告我们发现的每一个问题都不是最实际的方法。您有什么建议吗？

---

<div class="post-metadata">

### Author: ![Moin](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/moin/32/554653_2.png) [@Moin](https://meta.discourse.org/u/Moin)
#### Post date: [2024年十月15日 10:56 UTC](https://meta.discourse.org/t/security-issues-from-automated-scans/330948/3 "2024-10-15T10:56:06Z")

</div>

From [discourse/docs/SECURITY.md at main · discourse/discourse · GitHub](https://github.com/discourse/discourse/blob/main/docs/SECURITY.md)

> 我应该在哪里报告安全问题？
> 
> 为了给社区留出响应和升级的时间，我们强烈建议您私下报告所有安全问题。请使用我们在 Hacker One 上的[漏洞披露计划](https://hackerone.com/discourse)提供详细信息和重现步骤，我们将尽快回复。如果您无法使用 Hacker One，请直接发送电子邮件至 `team@discourse.org` 并提供详细信息和重现步骤。安全问题_始终_优先于错误修复和功能开发。如果发布版本包含重要的安全修复，我们可以并且确实会将其标记为“紧急”。
> 
> \*\*请注意：\*\*由于通过电子邮件发送了大量低质量的安全报告，除非报告来自可信来源，并包含漏洞的详细信息和重现步骤，否则我们不太可能对通过电子邮件发送的安全报告采取行动。不接受没有概念验证的理论性报告。我们强烈建议您遵循 Hacker One 的提交协议。

---

<div class="post-metadata">

### Author: ![Falco](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/falco/32/179432_2.png) [@Falco](https://meta.discourse.org/u/Falco)
#### Post date: [2024年十月15日 12:05 UTC](https://meta.discourse.org/t/security-issues-from-automated-scans/330948/6 "2024-10-15T12:05:36Z")

</div>

> [@brunall](#):
>
> 正在运行代码扫描。我们发现了很多漏洞

现成工具的扫描会产生大量的误报，没有人想浪费时间在这上面。

如果您发现了实际问题，请通过我们的 Hacker One 页面进行报告，该页面主要用于验证每份报告并确保其并非无效。
