> 译文仅供阅读便利。具有规范效力的是英文原文。 # 安全政策 ## 适用范围 元宇宙是一份带参考工具的**规范**。此处的"安全"指两件事: 1. **规范的安全** - 标准中的某处缺陷,会让一个合规的实现遭到攻击(例如 [安全模型](03-federation/Security-Model.md)、 [信任模型](03-federation/Trust-Model.md),或 [同意与披露](03-federation/Consent-and-Disclosure.md)诸规则中的一个口子)。 2. **工具的安全** - [`tools/`](tools/) 下参考工具中的缺陷。 ## 如何报告漏洞 请私下报告。对疑似漏洞,**不要**开公开的 issue 或 pull request。 - 发邮件给维护者:**security@orkestron.ai**(或仓库安全公告页上所列的地址)。 - 请写明:受影响的文档或工具、威胁本身;若是规范方面的问题,还请写明它与 [安全模型中的哪条威胁](03-federation/Security-Model.md)(T1-T10)相关或对哪条作 了扩充。 我们力求尽快确认收到、商定披露的时间表,并为愿意具名的报告者署名致谢。 ## 如何处置 规范方面的安全修正,按**纠正类**变更请求来走,带优先级;凡行为有变之处,都附一份 清楚的迁移说明。已确认的威胁会并入 [安全模型](03-federation/Security-Model.md)的威胁表与 [语义测试套件](tests/)。