的責(zé)任使用規(guī)范與漏洞報(bào)告流程)
【免費(fèi)下載鏈接】osirisOpen Source Global Intelligence Platform - Real-Time OSINT Dashboard - A Palantir Alternative - 2nZNHm3Lr9umG3DVrzYwHgktwkuKuJRXqqRqs3ewpump項(xiàng)目地址https://gitcode.com/gh_mirrors/osiris14/osiris點(diǎn)擊查看免費(fèi)下載導(dǎo)讀OSIRISOpen Source Intelligence Reconnaissance Integrated System是一個(gè)開源全球情報(bào)平臺(tái)聚合實(shí)時(shí)航班、CCTV 攝像頭網(wǎng)絡(luò)、地震監(jiān)測(cè)、沖突地帶地圖與 24/7 新聞流并提供端口掃描、WHOIS/DNS、CVE 漏洞查詢等 RECON 偵察工具。因其天然具備「掃描、探測(cè)、情報(bào)采集」能力倉(cāng)庫(kù)根目錄下的 SECURITY.md 定義了整個(gè)項(xiàng)目的安全邊界一方面從使用方角度規(guī)定了**責(zé)任使用Responsible Usage的四項(xiàng)基本原則——僅限防御用途、僅限授權(quán)目標(biāo)、遵守法律、禁止惡意意圖另一方面從維護(hù)方角度定義了漏洞報(bào)告Reporting a Vulnerability**流程。本文以該文檔為主體結(jié)合倉(cāng)庫(kù)內(nèi)的 SSRF 防護(hù)實(shí)現(xiàn)、掃描器代理路由、CCTV 代理白名單、OFAC SDN 制裁交叉校驗(yàn) 與 隱私頁(yè)面 等源碼證據(jù)深度解讀這些安全策略在代碼中的落地方式幫助讀者既理解「該怎樣用」也理解「系統(tǒng)如何自我約束」。一、文檔定位一份面向使用者與貢獻(xiàn)者的安全契約SECURITY.md 全文分為兩大部分角色清晰章節(jié)面向?qū)ο蠛诵脑V求Responsible Usage責(zé)任使用所有使用 OSIRIS 工具、腳本與情報(bào)能力的人劃定合法的使用邊界Reporting a Vulnerability漏洞報(bào)告發(fā)現(xiàn) OSIRIS 代碼庫(kù)自身安全缺陷的開發(fā)者/研究者建立私密、有序的披露渠道它不是一份關(guān)于「如何配置防火墻或密鑰」的運(yùn)維手冊(cè)而是一份行為契約——先規(guī)定「什么能用、什么不能用」再規(guī)定「發(fā)現(xiàn)問(wèn)題找誰(shuí)、怎么說(shuō)」。這與 OSIRIS 的產(chǎn)品定位高度一致項(xiàng)目提供強(qiáng)大的 OSINT 與網(wǎng)絡(luò)監(jiān)控能力README 中明確列出的能力包括端口掃描、DNS/WHOIS 查詢、SSL/TLS 檢查、CVE 查詢、加密錢包追蹤、OFAC SDN 制裁搜索等能力越強(qiáng)邊界條款越必要。二、責(zé)任使用Responsible Usage四條鐵律逐條拆解文檔原文明確了使用者必須同意的四項(xiàng)條款逐條結(jié)合倉(cāng)庫(kù)實(shí)際能力展開2.1 僅限防御用途Defensive Use OnlyThe tools, scripts, and intelligence capabilities provided in this repository must be used strictly for defensive, educational, and authorized monitoring purposes.倉(cāng)庫(kù)中的工具幾乎全部圍繞「觀察與核驗(yàn)」設(shè)計(jì)實(shí)時(shí)航班追蹤、公開 CCTV 攝像頭聚合、地震/火災(zāi)/天氣監(jiān)測(cè)、新聞流、衛(wèi)星軌道數(shù)據(jù)以及 RECON 工具箱中的域名/IP 查詢、證書分析、漏洞檢索。從架構(gòu)看這些能力服務(wù)于態(tài)勢(shì)感知situational awareness與防御性情報(bào)分析而非攻擊執(zhí)行。README 的「Conflict Zone Monitoring」「Telegram OSINT Layer」等模塊進(jìn)一步印證其定位是情報(bào)可視化與分析而非武器化利用。2.2 僅限授權(quán)目標(biāo)Authorized TargetsDo not use OSIRIS to scan, probe, or interact with infrastructure, networks, or systems that you do not own or have explicit authorization to monitor.這條直接約束 RECON 工具箱中的掃描類功能。值得注意的是代碼層面已經(jīng)內(nèi)置了與之一致的強(qiáng)制機(jī)制掃描類型白名單掃描器代理路由 只開放quick、ssl、headers、rdns、subdomains、tech、whois、geoloc、vuln九種掃描并明確注釋說(shuō)明deep65535 端口全掃、banner、traceroute、ports四種危險(xiǎn)掃描已從公開訪問(wèn)中移除理由是「在未認(rèn)證場(chǎng)景下危險(xiǎn)deep 掃描可充當(dāng) DDoS 放大器、banner 會(huì)以我們的 IP 采集目標(biāo)軟件版本、traceroute 會(huì)暴露托管基礎(chǔ)設(shè)施」目標(biāo)合法性校驗(yàn)所有掃描請(qǐng)求必須通過(guò)validateHost()校驗(yàn)見(jiàn)下文第四章私有網(wǎng)段、保留地址、內(nèi)網(wǎng)主機(jī)名一律拒絕限流約束每個(gè)客戶端 IP 每分鐘最多 5 次掃描超出返回429 Rate limit exceeded。2.3 遵守法律Compliance with LawsYou are responsible for ensuring that your use of OSIRIS complies with all applicable local, state, national, and international laws and regulations.OSINT 與掃描行為在不同司法轄區(qū)面臨不同的法律邊界如《計(jì)算機(jī)安全法》《網(wǎng)絡(luò)安全法》、CFAA 類法律。文檔將此責(zé)任明確劃歸使用者這是開源安全工具的通行做法。倉(cāng)庫(kù) 隱私頁(yè)面 的「Good to know」一節(jié)也有呼應(yīng)Scans are rate limited and kept away from private networks, but whether you may scan a system is between you and its owner.——即代碼能幫你遠(yuǎn)離內(nèi)網(wǎng)但「是否獲準(zhǔn)掃描某系統(tǒng)」仍由使用者與系統(tǒng)所有者之間決定。2.4 禁止惡意意圖No Malicious IntentAny use of OSIRIS for malicious activities, offensive cyber operations, or unauthorized data harvesting is strictly prohibited.同樣代碼層面通過(guò)多重防護(hù)落實(shí)了這一條款的「工具側(cè)」CCTV 代理采用域名白名單機(jī)制詳見(jiàn)第五章杜絕開放代理濫用外部數(shù)據(jù)源請(qǐng)求經(jīng)過(guò) SSRF 防護(hù)與限流防止被當(dāng)作跳板攻擊內(nèi)網(wǎng)Telegram 層僅抓取公開頻道經(jīng)由t.me/s/channel的未認(rèn)證 web 預(yù)覽README 明確說(shuō)明無(wú) Bot API token、無(wú) MTProto不涉及任何非公開數(shù)據(jù)采集。2.5 免責(zé)聲明The creators and contributors of OSIRIS are not responsible for any misuse or damage caused by this software. Use it responsibly and ethically.這是標(biāo)準(zhǔn)的開源安全工具免責(zé)條款與 LICENSE 的 MIT 許可精神一致代碼以「AS IS」形式提供維護(hù)者不對(duì)使用者的行為負(fù)責(zé)。三、責(zé)任使用背后的工程實(shí)踐不是口號(hào)是硬約束SECURITY.md 的條款如果只停留在文檔層面價(jià)值有限本倉(cāng)庫(kù)的可貴之處在于這些安全邊界在源碼中被實(shí)現(xiàn)為強(qiáng)制性校驗(yàn)。以下是文檔條款對(duì)應(yīng)的核心工程機(jī)制3.1 SSRF 防護(hù)validateHost 與 safeFetchssrf-guard.ts 是所有「用戶可控 host/IP 轉(zhuǎn)網(wǎng)絡(luò)請(qǐng)求」路由共享的 SSRF 守衛(wèi)防御分兩層第一層輸入規(guī)范化Canonicalise。拒絕非點(diǎn)分十進(jìn)制 IPv4 形式以及任何落在保留區(qū)段內(nèi)的 IPv6 地址。parseIPv4()對(duì)2130706433十進(jìn)制 127.0.0.1、0177.0.0.1八進(jìn)制、0x7f.0.0.1十六進(jìn)制等非規(guī)范寫法一律返回null拒絕從源頭堵死內(nèi)核解析歧義。IPv4 保留區(qū)段覆蓋完整RFC191810/8、172.16/12、192.168/16、回環(huán)127/8、鏈路本地169.254/16含云元數(shù)據(jù)169.254.169.254、CGNAT100.64/10、TEST-NET 三段、組播與保留段等共 14 個(gè)塊IPv6 則拒絕::、::1、::ffff:IPv4 映射覆蓋::ffff:127.0.0.1等、NAT6464:ff9b::、ULAfc/fd、鏈路本地fe80::/10、組播ff00::/8等前綴。第二層主機(jī)名先解析再?zèng)Q策。對(duì)主機(jī)名用node:dns/promises的lookup解析全部 A AAAA 記錄只要任意一條解析結(jié)果落在保留區(qū)段就整體拒絕。這樣metadata.example.comDNS A → 169.254.169.254這類域名劫持攻擊在發(fā)起請(qǐng)求前就被攔截。同時(shí)還有主機(jī)名黑名單localhost、.localhost、host.docker.internal、.local、.internal、metadata.google.internal等名稱模式直接在 DNS 之前拒絕。文件注釋也坦誠(chéng)指出局限完整的 TOCTOUTime-Of-Check / Time-Of-Use防御需要在 socket 層做 IP pinning而查找時(shí)拒絕已能擋住所有非 rebinding 攻擊并迫使 rebinding 攻擊者必須與下游消費(fèi)者競(jìng)爭(zhēng) TTL0 的時(shí)間窗口。safeFetch 包裝器進(jìn)一步處理重定向鏈重定向被redirect: manual手動(dòng)跟隨每一跳都重新validateHost從而阻止「公共主機(jī) → 內(nèi)網(wǎng)主機(jī)」的重定向跳板。協(xié)議層也僅放行http:與https:。WHOIS 路由 osint/whois/route.ts 即用它發(fā) HEAD 請(qǐng)求采集目標(biāo) HTTP 安全頭HSTS、CSP、X-Frame-Options 等并據(jù)此給出 0-7 分的 security_score 評(píng)級(jí)。3.2 限流與客戶端身份識(shí)別getClientIp 與 isRateLimited同一文件還提供了共享內(nèi)存限流器isRateLimited(ip, limit, windowMs)與身份識(shí)別getClientIp(req)。getClientIp的設(shè)計(jì)頗具反繞過(guò)價(jià)值優(yōu)先信任邊緣平臺(tái)設(shè)置的不可偽造頭cf-connecting-ip、x-vercel-forwarded-for、true-client-ip其次x-real-ip對(duì)于x-forwarded-for取最右項(xiàng)最近代理觀測(cè)到的對(duì)端地址而非最左項(xiàng)——最左項(xiàng)是客戶端自己寫的逐請(qǐng)求輪換偽造值即可無(wú)限續(xù)杯新限流桶最右項(xiàng)由我們自己的邊緣代理追加客戶端無(wú)法偽造無(wú)法解析為地址的垃圾值統(tǒng)一坍縮到共享的unknown桶讓不可識(shí)別的調(diào)用者互相限流而不是各自豁免。client-ip.test.ts 用 20 個(gè)請(qǐng)求、限流 5 次/分鐘的用例驗(yàn)證了這一點(diǎn)攻擊者每請(qǐng)求輪換左側(cè)偽造值最終仍被攔截 15 次旋轉(zhuǎn)攻擊「買不到任何豁免」。3.3 掃描器代理路由四層防護(hù)組合拳scanner/route.ts 是 RECON 掃描能力的入口其防護(hù)順序清晰配置檢查未設(shè)置SCANNER_KEY時(shí)返回503 Scanner not configured提示在.env中配置SCANNER_URL與SCANNER_KEY按客戶端 IP 限流isRateLimited(clientIp, 5, 60_000)每分鐘 5 次超出返回429參數(shù)校驗(yàn)target必填type默認(rèn)quick目標(biāo)校驗(yàn)validateHost(target)不通過(guò)則返回403 Target blocked并附具體原因如IPv4 in reserved range、hostname resolves to reserved IPv4掃描類型白名單僅九種安全掃描可用每種帶獨(dú)立超時(shí)如vuln90 秒、quick15 秒、rdns8 秒執(zhí)行帶AbortSignal.timeout的超時(shí) fetch失敗返回502。該文件注釋直接記錄了歷史教訓(xùn)此前基于字符串的正則只匹配點(diǎn)分 IPv4、漏掉所有 IPv6 形式、且不解析主機(jī)名導(dǎo)致targetmetadata.example.com、target2130706433十進(jìn)制 127.0.0.1、target::1均可繞過(guò)。現(xiàn)在的實(shí)現(xiàn)先規(guī)范化、再解析、后決策正是 SECURITY.md 中「authorized monitoring」邊界在代碼層的兌現(xiàn)。四、報(bào)告漏洞流程與節(jié)奏SECURITY.md 的漏洞報(bào)告部分規(guī)定了完整流程不要在公開渠道披露在 OSIRIS 代碼庫(kù)自身發(fā)現(xiàn)安全漏洞時(shí)請(qǐng)勿公開發(fā)布報(bào)告渠道在 GitHub 倉(cāng)庫(kù)中開 issue 并打上適當(dāng)標(biāo)簽或若有私密渠道直接聯(lián)系倉(cāng)庫(kù)維護(hù)者報(bào)告內(nèi)容提供漏洞的詳細(xì)描述包括復(fù)現(xiàn)步驟與潛在影響響應(yīng)承諾團(tuán)隊(duì)將確認(rèn)收到報(bào)告并提供預(yù)計(jì)的解決時(shí)間線。文檔以一句致謝收尾We appreciate your efforts in keeping OSIRIS secure for everyone!這套「先私下報(bào)告、維護(hù)者確認(rèn)并給時(shí)間線」的流程符合開源項(xiàng)目通用實(shí)踐如 security.txt 規(guī)范、協(xié)調(diào)披露原則。對(duì)報(bào)告者而言可參考的實(shí)操建議是復(fù)現(xiàn)步驟越精簡(jiǎn)越好目標(biāo)環(huán)境、觸發(fā)請(qǐng)求、預(yù)期 vs 實(shí)際行為并注明漏洞所在的相對(duì)路徑與版本便于維護(hù)者定位。4.1 倉(cāng)庫(kù)自身的安全健壯性佐證雖然 SECURITY.md 不逐條列舉代碼安全措施但從源碼可以確認(rèn)項(xiàng)目在「漏洞面收斂」上做了大量工作這些正是漏洞報(bào)告流程存在的底氣CCTV 代理白名單cctv/proxy/route.ts 明確注釋「Whitelisted domains only to prevent open-proxy abuse」僅放行cdn.skylinewebcams.com、thb.gov.tw、stream.inmoves.nl等十余個(gè)已知攝像頭 CDN 域含子域匹配任何其他域返回403 Forbidden domain。文件頭的export const dynamic force-dynamic與maxDuration 15約束了執(zhí)行預(yù)算制裁名單交叉校驗(yàn)sanctions.ts 將 OpenSanctions 的us_ofac_sdn數(shù)據(jù)集約 7 MB CSVCC-BY 4.0首次使用時(shí)下載、解析為歸一化索引之后每 24 小時(shí)惰性刷新并發(fā)請(qǐng)求走 single-flight 共享同一 Promise 防止重復(fù)拉取刷新失敗時(shí)繼續(xù)服務(wù)舊快照避免路由「失明」。WHOIS 路由用它把 RDAP 實(shí)體名稱做matchExact精確交叉校驗(yàn)命中即返回sanctions_match字段——這是 RECON 面板顯示紅色SANCTIONED — OFAC SDN徽章的數(shù)據(jù)基礎(chǔ)也是「防御性核驗(yàn)」的典型體現(xiàn)錯(cuò)誤信息抑制WHOIS 路由中上游錯(cuò)誤被console.warn([OSIRIS] Suppressed error:, ...)抑制記錄避免向客戶端泄露內(nèi)部細(xì)節(jié)有界工作池fetch-pool.ts 通過(guò)createPool(limit)限制并發(fā)連接數(shù)防止多區(qū)域 CCTV 編目扇出時(shí)自我餓死也是一種資源濫用防護(hù)中間件資源預(yù)算middleware.ts 對(duì)埋點(diǎn)請(qǐng)求施加 2 秒AbortSignal.timeout并排除api、靜態(tài)資源、圖片等路徑避免分析流量擠占 API 路由的 socket 池。五、把安全策略落到日常使用自托管與配置建議SECURITY.md 是使用契約而 README.md 與 DOCKER.md 提供了落地手段。對(duì)于希望在自己的環(huán)境運(yùn)行 OSIRIS 的使用者5.1 環(huán)境變量與掃描器后端復(fù)制.env.template為.env核心安全相關(guān)配置是# RECON scanner backend當(dāng)前代碼唯一讀取的變量 # SCANNER_KEY 必須與后端 OSIRIS_KEY 一致 —— 可用 openssl rand -hex 32 生成 SCANNER_URL SCANNER_KEY不配置這兩項(xiàng)時(shí)RECON 工具箱返回503其余所有數(shù)據(jù)層開箱即用——這本身就是「默認(rèn)最小暴露面」的設(shè)計(jì)??蛇x增強(qiáng)項(xiàng)包括FIRMS_API_KEYNASA FIRMS、OPENSKY_CLIENT_ID/SECRETOpenSky OAuth2、N2YO_API_KEY、AIS_API_KEY等均服務(wù)于提高上游限速配額而非擴(kuò)大攻擊面。5.2 容器化部署中的邊界Dockerfile 采用多階段node:22-alpinestandalone 構(gòu)建非 root 用戶運(yùn)行鏡像約 220 MBdocker-compose.yml 攜帶 CasaOS 元數(shù)據(jù)支持一鍵安裝。容器內(nèi)始終監(jiān)聽(tīng) 3000 端口OSIRIS_PORT僅改變宿主機(jī)映射端口。這意味著掃描器等敏感后端可以獨(dú)立部署、通過(guò)SCANNER_URL/SCANNER_KEY對(duì)接OSIRIS 前端路由本身不承載直連目標(biāo)的掃描能力——與 SECURITY.md「authorized monitoring」的邊界設(shè)計(jì)自洽。5.3 使用者自查清單結(jié)合文檔與代碼日常使用建議自問(wèn)四點(diǎn)我要掃描/探測(cè)的目標(biāo)是否為我所有或已獲明確授權(quán)對(duì)應(yīng)第 2 條鐵律也是代碼層validateHost只擋內(nèi)網(wǎng)、不擋「合法但未授權(quán)」目標(biāo)的原因我所在司法轄區(qū)的法律是否允許此類 OSINT 行為對(duì)應(yīng)第 3 條鐵律我是否在利用代理能力訪問(wèn)未授權(quán)數(shù)據(jù)對(duì)應(yīng)第 4 條鐵律CCTV 代理白名單已從代碼層杜絕開放代理我是否已為發(fā)現(xiàn)的問(wèn)題走私密報(bào)告渠道而非公開披露對(duì)應(yīng)漏洞報(bào)告流程六、小結(jié)SECURITY.md 用兩份簡(jiǎn)短清單劃定了 OSIRIS 的完整安全邊界對(duì)使用者是「僅防御、僅授權(quán)、守法律、無(wú)惡意」的四條責(zé)任鐵律對(duì)研究者是「私密報(bào)告、描述復(fù)現(xiàn)、等待時(shí)間線」的披露流程。而本倉(cāng)庫(kù)的獨(dú)特之處在于這些條款并非空泛聲明——掃描器路由的validateHost目標(biāo)校驗(yàn)、九種掃描類型白名單、每分鐘 5 次的限流、CCTV 代理的域名白名單、OFAC SDN 交叉校驗(yàn)全部在 src/app/api/scanner/route.ts、src/lib/ssrf-guard.ts、src/app/api/cctv/proxy/route.ts、src/lib/sanctions.ts 中落地為強(qiáng)制邏輯并有 client-ip.test.ts 等測(cè)試用例驗(yàn)證防繞過(guò)效果。理解這份安全策略既是合規(guī)使用的前提也是讀懂 OSIRIS 工程安全設(shè)計(jì)的鑰匙。贊分享【免費(fèi)下載鏈接】osirisOpen Source Global Intelligence Platform - Real-Time OSINT Dashboard - A Palantir Alternative - 2nZNHm3Lr9umG3DVrzYwHgktwkuKuJRXqqRqs3ewpump項(xiàng)目地址https://gitcode.com/gh_mirrors/osiris14/osiris點(diǎn)擊查看免費(fèi)下載相關(guān)推薦Formbricks 安全策略全解漏洞報(bào)告流程、負(fù)責(zé)任披露與自托管安全基線Formbricks 安全策略全解漏洞報(bào)告流程、負(fù)責(zé)任披露與自托管安全基線 Formbricks 作為開源的 Qualtrics 替代方案負(fù)責(zé)采集和處理用戶后端前端數(shù)據(jù)可視化MLSysBook 安全策略全解析漏洞報(bào)告、資產(chǎn)邊界與負(fù)責(zé)任的披露流程MLSysBook 安全策略全解析漏洞報(bào)告、資產(chǎn)邊界與負(fù)責(zé)任的披露流程 MLSysBookcs249r_book是哈佛大學(xué)主導(dǎo)的開源機(jī)器學(xué)習(xí)系統(tǒng)教材項(xiàng)目教育教程人工智能機(jī)器學(xué)習(xí)OctoPrint 安全策略解讀漏洞報(bào)告流程、適用范圍與 CVSS 4.0 評(píng)分規(guī)范OctoPrint 安全策略解讀漏洞報(bào)告流程、適用范圍與 CVSS 4.0 評(píng)分規(guī)范 OctoPrint 是面向 3D 打印機(jī)的開源 Web 控制界面其安全物聯(lián)網(wǎng)后端創(chuàng)作聲明:本文部分內(nèi)容由AI輔助生成(AIGC),僅供參考