<?xml version="1.0" encoding="UTF-8"?><rss xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:atom="http://www.w3.org/2005/Atom" version="2.0"><channel><title><![CDATA[Incident Response Process for **resolve**]]></title><description><![CDATA[<p dir="auto">&lt;h2&gt;Incident Response Process for <strong>resolve</strong>&lt;/h2&gt;</p>
<p dir="auto">&lt;h3&gt;Reporting a Vulnerability&lt;/h3&gt;</p>
<p dir="auto">&lt;p&gt;We take the security of &lt;strong&gt;resolve&lt;/strong&gt; very seriously. If you believe you’ve found a security vulnerability, please inform us responsibly through coordinated disclosure.&lt;/p&gt;</p>
<p dir="auto">&lt;h4&gt;How to Report&lt;/h4&gt;</p>
<p dir="auto">&lt;blockquote&gt;<br />
&lt;p&gt;&lt;strong&gt;Do not&lt;/strong&gt; report security vulnerabilities through public GitHub issues, discussions, or social media.&lt;/p&gt;<br />
&lt;/blockquote&gt;</p>
<p dir="auto">&lt;p&gt;Instead, please use one of these secure channels:&lt;/p&gt;</p>
<p dir="auto">&lt;ol&gt;<br />
&lt;li&gt;&lt;strong&gt;GitHub Security Advisories&lt;/strong&gt;&lt;/li&gt;<br />
&lt;/ol&gt;<br />
&lt;p&gt;   Use the &lt;strong&gt;Report a vulnerability&lt;/strong&gt; button in the Security tab of the &lt;a href="<a href="https://github.com/browserify/resolve" rel="nofollow ugc">https://github.com/browserify/resolve</a>"&gt;browserify/resolve repository&lt;/a&gt;.&lt;/p&gt;</p>
<p dir="auto">&lt;ol&gt;<br />
&lt;li&gt;&lt;strong&gt;Email&lt;/strong&gt;&lt;/li&gt;<br />
&lt;/ol&gt;<br />
&lt;p&gt;   Follow the posted &lt;a href="<a href="https://github.com/browserify/resolve/security/policy" rel="nofollow ugc">https://github.com/browserify/resolve/security/policy</a>"&gt;Security Policy&lt;/a&gt;.&lt;/p&gt;</p>
<p dir="auto">&lt;h4&gt;What to Include&lt;/h4&gt;</p>
<p dir="auto">&lt;p&gt;&lt;strong&gt;Required Information:&lt;/strong&gt;&lt;/p&gt;<br />
&lt;ul&gt;<br />
&lt;li&gt;Brief description of the vulnerability type&lt;/li&gt;<br />
&lt;li&gt;Affected version(s) and components&lt;/li&gt;<br />
&lt;li&gt;Steps to reproduce the issue&lt;/li&gt;<br />
&lt;li&gt;Impact assessment (what an attacker could achieve)&lt;/li&gt;<br />
&lt;li&gt;Confirm the issue is not present in test files (in other words, only via the official entry points in &lt;code&gt;exports&lt;/code&gt;)&lt;/li&gt;<br />
&lt;/ul&gt;</p>
<p dir="auto">&lt;p&gt;&lt;strong&gt;Helpful Additional Details:&lt;/strong&gt;&lt;/p&gt;<br />
&lt;ul&gt;<br />
&lt;li&gt;Full paths of affected source files&lt;/li&gt;<br />
&lt;li&gt;Specific commit or branch where the issue exists&lt;/li&gt;<br />
&lt;li&gt;Required configuration to reproduce&lt;/li&gt;<br />
&lt;li&gt;Proof-of-concept code (if available)&lt;/li&gt;<br />
&lt;li&gt;Suggested mitigation or fix&lt;/li&gt;<br />
&lt;/ul&gt;</p>
<p dir="auto">&lt;h3&gt;Our Response Process&lt;/h3&gt;</p>
<p dir="auto">&lt;p&gt;&lt;strong&gt;Timeline Commitments:&lt;/strong&gt;&lt;/p&gt;<br />
&lt;ul&gt;<br />
&lt;li&gt;&lt;strong&gt;Initial acknowledgment&lt;/strong&gt;: Within 24 hours&lt;/li&gt;<br />
&lt;li&gt;&lt;strong&gt;Detailed response&lt;/strong&gt;: Within 3 business days&lt;/li&gt;<br />
&lt;li&gt;&lt;strong&gt;Status updates&lt;/strong&gt;: Every 7 days until resolved&lt;/li&gt;<br />
&lt;li&gt;&lt;strong&gt;Resolution target&lt;/strong&gt;: 90 days for most issues&lt;/li&gt;<br />
&lt;/ul&gt;</p>
<p dir="auto">&lt;p&gt;&lt;strong&gt;What We’ll Do:&lt;/strong&gt;&lt;/p&gt;<br />
&lt;ol&gt;<br />
&lt;li&gt;Acknowledge your report and assign a tracking ID&lt;/li&gt;<br />
&lt;li&gt;Assess the vulnerability and determine severity&lt;/li&gt;<br />
&lt;li&gt;Develop and test a fix&lt;/li&gt;<br />
&lt;li&gt;Coordinate disclosure timeline with you&lt;/li&gt;<br />
&lt;li&gt;Release a security update and publish an advisory and CVE&lt;/li&gt;<br />
&lt;li&gt;Credit you in our security advisory (if desired)&lt;/li&gt;<br />
&lt;/ol&gt;</p>
<p dir="auto">&lt;h3&gt;Disclosure Policy&lt;/h3&gt;</p>
<p dir="auto">&lt;ul&gt;<br />
&lt;li&gt;&lt;strong&gt;Coordinated disclosure&lt;/strong&gt;: We’ll work with you on timing&lt;/li&gt;<br />
&lt;li&gt;&lt;strong&gt;Typical timeline&lt;/strong&gt;: 90 days from report to public disclosure&lt;/li&gt;<br />
&lt;li&gt;&lt;strong&gt;Early disclosure&lt;/strong&gt;: If actively exploited&lt;/li&gt;<br />
&lt;li&gt;&lt;strong&gt;Delayed disclosure&lt;/strong&gt;: For complex issues&lt;/li&gt;<br />
&lt;/ul&gt;</p>
<p dir="auto">&lt;h3&gt;Scope&lt;/h3&gt;</p>
<p dir="auto">&lt;p&gt;&lt;strong&gt;In Scope:&lt;/strong&gt;&lt;/p&gt;<br />
&lt;ul&gt;<br />
&lt;li&gt;&lt;strong&gt;resolve&lt;/strong&gt; package (all supported versions)&lt;/li&gt;<br />
&lt;li&gt;Official examples and documentation&lt;/li&gt;<br />
&lt;li&gt;Core resolution APIs&lt;/li&gt;<br />
&lt;li&gt;Dependencies with direct security implications&lt;/li&gt;<br />
&lt;/ul&gt;</p>
<p dir="auto">&lt;p&gt;&lt;strong&gt;Out of Scope:&lt;/strong&gt;&lt;/p&gt;<br />
&lt;ul&gt;<br />
&lt;li&gt;Third-party wrappers or extensions&lt;/li&gt;<br />
&lt;li&gt;Bundler-specific integrations&lt;/li&gt;<br />
&lt;li&gt;Social engineering or physical attacks&lt;/li&gt;<br />
&lt;li&gt;Theoretical vulnerabilities without practical exploitation&lt;/li&gt;<br />
&lt;li&gt;Issues in non-production files&lt;/li&gt;<br />
&lt;/ul&gt;</p>
<p dir="auto">&lt;h3&gt;Security Measures&lt;/h3&gt;</p>
<p dir="auto">&lt;p&gt;&lt;strong&gt;Our Commitments:&lt;/strong&gt;&lt;/p&gt;<br />
&lt;ul&gt;<br />
&lt;li&gt;Regular vulnerability scanning via &lt;code&gt;npm audit&lt;/code&gt;&lt;/li&gt;<br />
&lt;li&gt;Automated security checks in CI/CD (GitHub Actions)&lt;/li&gt;<br />
&lt;li&gt;Secure coding practices and mandatory code review&lt;/li&gt;<br />
&lt;li&gt;Prompt patch releases for critical issues&lt;/li&gt;<br />
&lt;/ul&gt;</p>
<p dir="auto">&lt;p&gt;&lt;strong&gt;User Responsibilities:&lt;/strong&gt;&lt;/p&gt;<br />
&lt;ul&gt;<br />
&lt;li&gt;Keep &lt;strong&gt;resolve&lt;/strong&gt; updated&lt;/li&gt;<br />
&lt;li&gt;Monitor dependency vulnerabilities&lt;/li&gt;<br />
&lt;li&gt;Follow secure configuration guidelines for module resolution&lt;/li&gt;<br />
&lt;/ul&gt;</p>
<p dir="auto">&lt;h3&gt;Legal Safe Harbor&lt;/h3&gt;</p>
<p dir="auto">&lt;p&gt;&lt;strong&gt;We will NOT:&lt;/strong&gt;&lt;/p&gt;<br />
&lt;ul&gt;<br />
&lt;li&gt;Initiate legal action&lt;/li&gt;<br />
&lt;li&gt;Contact law enforcement&lt;/li&gt;<br />
&lt;li&gt;Suspend or terminate your access&lt;/li&gt;<br />
&lt;/ul&gt;</p>
<p dir="auto">&lt;p&gt;&lt;strong&gt;You must:&lt;/strong&gt;&lt;/p&gt;<br />
&lt;ul&gt;<br />
&lt;li&gt;Only test against your own installations&lt;/li&gt;<br />
&lt;li&gt;Not access, modify, or delete user data&lt;/li&gt;<br />
&lt;li&gt;Not degrade service availability&lt;/li&gt;<br />
&lt;li&gt;Not publicly disclose before coordinated disclosure&lt;/li&gt;<br />
&lt;li&gt;Act in good faith&lt;/li&gt;<br />
&lt;/ul&gt;</p>
<p dir="auto">&lt;h3&gt;Recognition&lt;/h3&gt;</p>
<p dir="auto">&lt;ul&gt;<br />
&lt;li&gt;&lt;strong&gt;Advisory Credits&lt;/strong&gt;: Credit in GitHub Security Advisories (unless anonymous)&lt;/li&gt;<br />
&lt;/ul&gt;</p>
<p dir="auto">&lt;h3&gt;Security Updates&lt;/h3&gt;</p>
<p dir="auto">&lt;p&gt;&lt;strong&gt;Stay Informed:&lt;/strong&gt;&lt;/p&gt;<br />
&lt;ul&gt;<br />
&lt;li&gt;Subscribe to npm updates for &lt;strong&gt;resolve&lt;/strong&gt;&lt;/li&gt;<br />
&lt;li&gt;Enable GitHub Security Advisory notifications&lt;/li&gt;<br />
&lt;/ul&gt;</p>
<p dir="auto">&lt;p&gt;&lt;strong&gt;Update Process:&lt;/strong&gt;&lt;/p&gt;<br />
&lt;ul&gt;<br />
&lt;li&gt;Patch releases (e.g., 1.22.10 → 1.22.11)&lt;/li&gt;<br />
&lt;li&gt;Out-of-band re&lt;/li&gt;<br />
&lt;/ul&gt;</p>
<p dir="auto">&lt;hr&gt;<br />
&lt;p&gt;你在实际生产中遇到过类似问题吗？欢迎留言讨论。&lt;/p&gt;</p>
]]></description><link>https://forum.mj7.cn/topic/7238/incident-response-process-for-resolve</link><generator>RSS for Node</generator><lastBuildDate>Fri, 02 Oct 2026 08:13:32 GMT</lastBuildDate><atom:link href="https://forum.mj7.cn/topic/7238.rss" rel="self" type="application/rss+xml"/><pubDate>Sun, 19 Apr 2026 22:08:54 GMT</pubDate><ttl>60</ttl></channel></rss>