安全策略

这份策略明确了安全漏洞的举报流程、响应机制与披露原则,以最严谨的态度守护项目的稳定性。

我们非常重视本项目的安全与合规性。 如果您认为发现了安全与合规漏洞,请以负责任的方式向我们报告。

1. 报告漏洞

请不要公开创建讨论(Issue)或拉取请求(Pull Request)。

请发送邮件至:

邮件中请包含:

  • 对问题的清晰描述
  • 复现步骤
  • 影响评估(若已知)
  • 建议的修复方案(可选,但欢迎提供)

我们将在发布说明中对所有报告者致谢(除非您要求匿名)。

2. 受支持版本

仅每个主要版本线的最新次要版本接收安全更新。

不受支持的版本将不会获得补丁。请升级到受支持版本。

3. 安全标头与最佳实践

本项目不强制执行运行时安全策略(例如 CSPHSTS)——这些属于部署环境的责任。

建议开发者:

  • 保持依赖项更新(使用 dependabot 或类似工具)
  • 使用 trivysnykosv-scanner 等工具扫描漏洞
  • 在集成本软件时遵循 OWASP Top 10 指南

4. 法律声明

报告漏洞并不授予您以下权限:

  • 在协调之前公开披露
  • 在概念验证(PoC)之外,进一步利用该漏洞(禁止数据窃取、拒绝服务攻击等)
  • 要求补偿(我们是一个开源项目)

滥用报告的漏洞可能违反法律条款及适用法律。

请参阅:开源许可文件以了解合法使用和责任免责声明。


感谢您帮助使本项目更加安全。