一、独立安全审计
SafeW 定期委托国际认可的独立网络安全审计机构对核心加密协议实现、服务端基础设施和客户端应用进行全面安全评估。以下是已完成的审计记录:
| 审计日期 | 审计范围 | 审计机构 | 结论 |
|---|---|---|---|
| 2025 年 11 月 | 客户端 v4.0 加密协议实现 | Cure53 | 通过(2 项低风险建议已修复) |
| 2025 年 5 月 | 服务端 API 与消息路由 | Trail of Bits | 通过(无中高风险发现) |
| 2024 年 9 月 | 双棘轮密钥管理实现 | NCC Group | 通过(3 项改进建议已采纳) |
二、漏洞披露政策
SafeW 遵循协调漏洞披露(Coordinated Vulnerability Disclosure)原则。安全研究人员如发现 SafeW 产品中的潜在安全漏洞,请通过 PGP 加密邮件将详细报告发送至安全团队。我们承诺:在收到报告的 72 小时内确认收悉并提供初步评估;在修复方案就绪前不公开漏洞细节;在漏洞修复发布后与报告者协调披露时间表;在安全公告中致谢报告者(除非报告者要求匿名)。
三、历史安全更新
| 版本 | 发布日期 | 安全修复摘要 |
|---|---|---|
| v4.2.8 | 2026-07-28 | 修复 WebSocket 重连时可能的会话令牌泄露风险(CVE-2026-3842,CVSS 4.3);加固 Mini App iframe 沙箱隔离策略 |
| v4.2.6 | 2026-06-15 | 修复恶意构造的图片文件可能触发客户端内存溢出的问题(CVE-2026-2917,CVSS 6.1) |
| v4.2.4 | 2026-05-02 | 升级 OpenSSL 至 3.3.1 修复 CVE-2026-1973;加强防截屏机制对抗新版录屏 API |
| v4.2.0 | 2026-03-20 | 引入二次混淆加密层;修复群组邀请链接可能被枚举的攻击场景 |
四、当前已知威胁
活跃威胁(2026-08):安全团队监测到针对 SafeW 用户的定向钓鱼攻击活动。攻击者通过伪造的"SafeW 安全升级"电子邮件诱导用户点击恶意链接并输入账号密码。请知悉:SafeW 永远不会通过电子邮件要求您输入密码或下载更新包。所有版本更新均通过客户端内自动更新机制推送,或从 safewe.org 官方下载中心获取。
SafeW 持续监控全球威胁情报以主动发现可能影响用户安全的新兴攻击手法。我们建议所有用户保持客户端版本为最新,并开启两步验证以获得最大的账户安全保障。
五、漏洞赏金计划
SafeW 运营公开的漏洞赏金计划(Bug Bounty Program),诚邀全球安全研究人员参与 SafeW 产品的安全测试。赏金等级与发现严重程度挂钩:严重漏洞(RCE、认证绕过)奖金为 ¥50,000-200,000;高危漏洞(信息泄露、权限提升)奖金为 ¥10,000-50,000;中危漏洞奖金为 ¥2,000-10,000。详细的赏金规则、测试范围和提交指南请参见 SafeW 漏洞赏金计划页面。