Jenkins 项目非常重视安全性。我们尽一切可能确保用户能够充分保护他们的自动化基础设施。为此,我们与 Jenkins 核心和插件开发者以及安全研究人员合作,及时修复 Jenkins 中的安全漏洞,并普遍提高 Jenkins 的安全性。
在 Jenkins 用户手册中了解更多关于保护 Jenkins 安全的信息。
安全公告是公开告知 Jenkins 用户 Jenkins 和 Jenkins 插件安全问题的首要途径。您可以在我们的安全公告存档中找到所有过往的安全公告。
我们通过多种渠道公布新的安全公告
我们会向公开的 jenkinsci-advisories Google 群组发送电子邮件通知,简要概述受影响的组件并提供安全公告的链接。只有 Jenkins 安全团队成员可以发帖。您可以通过电子邮件订阅和退订。
我们会向 oss-security 邮件列表发送电子邮件通知,其中包含安全公告的摘录。
我们为 jenkins.io/security/advisories/ 页面发布了RSS 订阅源。
此外,如果 Jenkins 管理员安装了受影响版本的 Jenkins 或插件,他们将在 Jenkins 中直接收到已发布安全问题的通知。
最后,Jenkins 项目是CVE 编号分配机构,我们会在发布安全公告的同时提交 CVE 元数据,从而使使用 CVE 信息的自动化安全工具能够识别有漏洞的安装。
|
即使您在私有网络上运行 Jenkins 并信任团队中的所有人,Jenkins 中的安全问题仍然可能影响到您
|
如果您在 Jenkins 中发现了漏洞,请在 SECURITY 项目下的问题跟踪器中报告。该项目配置为只有报告者、维护者和 Jenkins 安全团队才能查看详细信息。限制对这些潜在敏感信息的访问,可以使核心和插件维护者开发出有效的、安全的、可应用的修复方案。我们提供了问题报告指南和流程概述,请参阅报告安全漏洞。
如果您无法通过我们的问题跟踪器进行报告,您也可以将报告发送到 Jenkins 安全团队的私人邮件列表:jenkinsci-cert@googlegroups.com
| 请勿联系 Jenkins 安全团队索要合规文件、认证或填写问卷。我们不会回复此类查询。如果我们认为有必要对log4shell 或SpringShell 等事件做出声明,您可以在我们的博客中找到回复。 |
我们努力及时修复 Jenkins 和插件中的所有安全漏洞。然而,插件的数量和多样性以及维护者的自主性使得无法保证这一点。
关于我们如何安排安全公告和安全更新的信息。
在 Jenkins 项目中开发安全修复程序的指南。
Jenkins 安全团队就安全漏洞联系了我。接下来该怎么办?
本页面解释了 Jenkins 用户和管理员需要了解的关于 Jenkins 安全流程的一切。
Jenkins 项目是 Jenkins 项目发布的 Jenkins 和 Jenkins 插件的 CVE 编号分配机构 (CNA)。
Jenkins 安全团队是由 Jenkins 安全官领导的一群志愿者,负责分类和修复安全漏洞。
这些是 Jenkins 安全团队成员的一些贡献,它们并未作为安全修复程序交付,但仍然与安全相关。