Skip to content

Security: hleidev/bitlog

SECURITY.md

安全策略

支持范围

安全修复发布在 main 上,线上站点跑的也是这个分支。项目尚未发布带版本号的正式版,因此不存在 对旧版本的长期支持,请以 main 的最新提交为准。

报告漏洞

请不要通过公开 Issue 报告安全问题。 公开 Issue 会在修复之前把细节暴露给所有人。

请使用 GitHub 的私密漏洞报告通道:进入本仓库的 Security 页面, 点击 Report a vulnerability。报告只有仓库维护者可见。

报告里请尽量包含:

  • 受影响的组件(后端模块、前端页面或接口路径)
  • 复现步骤,以及能证明问题存在的最小请求或输入
  • 你判断的影响范围(数据泄露、越权、拒绝服务等)
  • 如果有,修复建议

处理流程

这是一个个人项目,由一名维护者在业余时间处理,无法承诺企业级的响应时效。通常的节奏是:

  1. 收到报告后一周内确认收悉,并给出初步判断
  2. 确认成立的问题,在修复完成后关闭报告并说明修复内容
  3. 修复发布后,如果你愿意具名,会在致谢中注明

在修复发布之前,请不要公开漏洞细节。

范围之外

以下情况通常不会被当作安全漏洞处理:

  • 需要受害者主动配合才能完成的社会工程
  • 仅影响本地开发环境的问题,例如 application-dev.yml 里的开发配置
  • 自动化扫描器的原始输出,没有可复现的实际影响
  • 缺少某个安全响应头,但不能说明具体的可利用路径

部署侧说明

线上部署的编排配置和运维细节不在本仓库中。如果你的报告涉及具体部署环境(而非代码本身),请在 报告里说明,以便判断问题出在代码还是部署配置。

There aren't any published security advisories