脆弱性を見つけた場合は、公開のIssueには書かないでください。 攻撃される前に直す時間を確保するためです。
GitHubの「Security」タブから「Report a vulnerability」を選び、非公開で報告してください。 報告の画面から直接開くこともできます。 報告の内容は、リポジトリの所有者だけが読めます。
このサーバーは、ローカルのOllamaとファイルを外に公開します。 次のような問題を見つけたときは、とくに知らせてください。
- ファイルの読み込みの防御を回避できる(許可ルートの外や、秘密のファイルを読める)
- HTTPの認証(静的なトークン、Cloudflare AccessのJWT)を回避できる
- 1回のリクエストで、サーバーを止めたり、長く占有したりできる
- 影響を受ける版やコミット
- 再現の手順
- 想定される影響
- 受け取ったことを返信します
- 内容を確かめ、影響の範囲を判断します
- 修正を用意し、公開します
修正が公開されるまで、報告の内容は公開しないでください。
最新の版だけを対象とします。 古い版に対する修正は行いません。