我需要帮助以了解如何管理我们产品的安全发行说明。我们大约每半年发布一次产品的主要版本,每月发布一次安全或维护版本。
关于我们向客户介绍的安全信息,我应该考虑什么?
- 我们应该告诉他们我们升级我们的 3-d 派对软件吗?
例如,我们应该告诉他们我们升级了 Apache Httpd 服务器版本吗? - 我们应该列出 Apache Httpd 中修复的漏洞吗?
或者足以链接到 Apache 站点? - 我们应该管理带有版本的 3-d 派对软件列表吗?
- 我们的内部安全漏洞呢?
我们是否应该列出已修复的安全漏洞列表?这可能会危及那些不会升级到最新版本的客户。 - 我们应该如何公布安全漏洞?
我们是否应该将我们的公司作为供应商添加到 CVE 数据库http://cve.mitre.org/(如 Apache)并在每次找到它时创建新的 CVE?或者列出我们的内部错误编号就足够了吗? - 我们是否应该只将客户发现的漏洞添加到 CVE 数据库中?或者我们是否应该将 QA 发现的漏洞也添加到 CVE 数据库中?
(我们的产品是运行在 Apache 和 Tomcat 上的 Java Web 应用程序。)