安全策略
这份策略明确了安全漏洞的举报流程、响应机制与披露原则,以最严谨的态度守护项目的稳定性。
我们非常重视本项目的安全与合规性。 如果您认为发现了安全与合规漏洞,请以负责任的方式向我们报告。
1. 报告漏洞
请不要公开创建讨论(Issue)或拉取请求(Pull Request)。
请发送邮件至:
邮件中请包含:
- 对问题的清晰描述
- 复现步骤
- 影响评估(若已知)
- 建议的修复方案(可选,但欢迎提供)
我们将在发布说明中对所有报告者致谢(除非您要求匿名)。
2. 受支持版本
仅每个主要版本线的最新次要版本接收安全更新。
不受支持的版本将不会获得补丁。请升级到受支持版本。
3. 安全标头与最佳实践
本项目不强制执行运行时安全策略(例如 CSP、HSTS)——这些属于部署环境的责任。
建议开发者:
- 保持依赖项更新(使用
dependabot或类似工具) - 使用
trivy、snyk或osv-scanner等工具扫描漏洞 - 在集成本软件时遵循
OWASP Top 10指南
4. 法律声明
报告漏洞并不授予您以下权限:
- 在协调之前公开披露
- 在概念验证(
PoC)之外,进一步利用该漏洞(禁止数据窃取、拒绝服务攻击等) - 要求补偿(我们是一个开源项目)
滥用报告的漏洞可能违反法律条款及适用法律。
请参阅:开源许可文件以了解合法使用和责任免责声明。
感谢您帮助使本项目更加安全。

