跳到正文
AwakePlay / 安全

发现问题时,给我们一条私下处理的通道。

请先保护玩家、作者和其他用户的数据,再把安全问题交给维护者。公开 issue 适合一般反馈,不适合发布漏洞细节。

最后更新:2026 年 10 月 7 日。

报告入口

请发送至 mashiro@awakeplay.com。如果暂时无法发送邮件,可以在 issue 页面只留下“不含细节的安全联系请求”,不要把漏洞复现、令牌或个人数据贴出来。

报告里包含什么

  • 受影响的页面、作品、接口或版本。
  • 最小且可复现的步骤、影响范围和你观察到的结果。
  • 安全的回复地址;如需附件,先说明附件类型。
  • 只提供证明问题所需的最小数据,不要读取、修改或删除不属于你的内容。

请避免这些行为

  • 不要在报告里发送密码、邮箱验证码、Agent Token、签名 URL、私有作品文件或玩家资料。
  • 不要进行超出验证所需范围的扫描、社会工程、拒绝服务、数据导出或持久化访问。
  • 不要把安全问题包装成公开教程或在修复前公开完整利用代码。

我们会怎么处理

维护者会确认收到报告,判断影响范围,必要时先采取限流、暂停受影响作品或撤下游玩中心目录展示,再发布修复。当前没有公布 PGP 公钥,也不承诺固定响应时限;如果问题涉及账号、玩家或作者数据,我们会优先按最小披露原则处理,并在可以公开时说明修复状态。

已公开的安全边界

AwakePlay 使用 HTTPS、HttpOnly 会话 Cookie、Origin/CSRF 校验、Owner 和 scope 检查,并将作者管理与匿名内容服务分开。游戏脚本不会获得作者 Session、Agent Token、R2 管理能力或作者数据接口。更多数据边界见隐私政策。