在 Debian 中「报 exploit / 安全漏洞」通常指向 Debian 安全团队报告安全漏洞(security vulnerability / exploit),而不是提交利用代码本身。下面按正确、安全的渠道说明。
一、报告安全漏洞(推荐方式)
1. 发给 Debian 安全团队
邮箱:
team@security.debian.org
要点:
- 使用 加密邮件(PGP/GPG)(强烈推荐)
- 不要公开漏洞细节
- 说明:
- 影响的软件包
- Debian 版本(如 bookworm / bullseye)
- 触发方式(PoC 可私下提供)
- 是否已上游已知(CVE)
参考:
https://www.debian.org/security/
2. 若漏洞来自上游软件
Debian 通常希望:
如果上游已有 CVE:
- 可直接在 Debian 报 bug 并标记
security
二、通过 Debian Bug 跟踪系统(BTS)
适合已公开、低危或已打补丁的问题。
reportbug <package>
或网页:
https://bugs.debian.org/
在 bug 中:
- 标题加
[security]
- 说明影响版本
- 附补丁或复现方法
⚠️ 不要通过 BTS 报告未公开的 0day exploit
三、如果是你发现了 0day / 严重漏洞
正确流程:
- 私密报告给:
- Debian Security:
team@security.debian.org
- 或上游安全邮箱
- 协商 embargo(披露期限)
- 修复后公开 CVE
四、如果你是想“提交 exploit 代码”
Debian 不接受 exploit 仓库或攻击代码,但你可以:
- 在 bug 中写概念验证(PoC)
- 或提交到:
- upstream repo
- CVE / MITRE
- security mailing list(如 oss-security)
五、相关资源
- Debian 安全:https://www.debian.org/security/
- 安全追踪:https://security-tracker.debian.org/
- GPG key:https://www.debian.org/security/pgp-keys
如果你愿意,可以告诉我:
- 是 Debian 系统漏洞 还是 某个软件包
- 是否已分配 CVE
- 想 私密报告 还是 公开 bug
我可以帮你写一封符合 Debian 规范的安全报告邮件。