Skip to content

Add security policy for responsible vulnerability disclosure - #2523

Open
Shweta-rani05 wants to merge 1 commit into
beautifier:mainfrom
Shweta-rani05:add-security-policy
Open

Add security policy for responsible vulnerability disclosure#2523
Shweta-rani05 wants to merge 1 commit into
beautifier:mainfrom
Shweta-rani05:add-security-policy

Conversation

@Shweta-rani05

Copy link
Copy Markdown

🔒 Security: Enable Responsible Vulnerability Disclosure

Fixes #2522

Problem

Security researchers cannot responsibly disclose vulnerabilities because:

  • No SECURITY.md file with clear disclosure guidelines exists
  • Private Vulnerability Reporting needs to be enabled by maintainers

Solution

✅ Added comprehensive SECURITY.md file with:

  • Clear vulnerability reporting instructions
  • Direction to GitHub's Private Vulnerability Reporting feature
  • 48-hour initial response timeline
  • Security best practices for users
  • Coordinated disclosure process

Why This Matters

This allows security professionals like @mohammedix88 to report vulnerabilities privately, protecting users from exploitation before fixes are available.

Next Steps for Maintainers

  1. Enable Private Vulnerability Reporting in Settings → Security & analysis
  2. Researcher can then submit vulnerability details via the "Report a vulnerability" button
  3. Coordinated fix and disclosure begins

Standards Alignment

  • OWASP vulnerability disclosure guidelines
  • Industry standard OSS security practices
  • Responsible disclosure principles

References

- Add SECURITY.md with vulnerability reporting guidelines
- Direct security researchers to GitHub's Private Vulnerability Reporting
- Establish 48-hour response timeline for initial acknowledgment
- Document security best practices for users
- Enable coordinated disclosure process

Fixes beautifier#2522
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

Security: request to open a private disclosure channel

1 participant