安全修复发布在 main 上,线上站点跑的也是这个分支。项目尚未发布带版本号的正式版,因此不存在
对旧版本的长期支持,请以 main 的最新提交为准。
请不要通过公开 Issue 报告安全问题。 公开 Issue 会在修复之前把细节暴露给所有人。
请使用 GitHub 的私密漏洞报告通道:进入本仓库的 Security 页面, 点击 Report a vulnerability。报告只有仓库维护者可见。
报告里请尽量包含:
- 受影响的组件(后端模块、前端页面或接口路径)
- 复现步骤,以及能证明问题存在的最小请求或输入
- 你判断的影响范围(数据泄露、越权、拒绝服务等)
- 如果有,修复建议
这是一个个人项目,由一名维护者在业余时间处理,无法承诺企业级的响应时效。通常的节奏是:
- 收到报告后一周内确认收悉,并给出初步判断
- 确认成立的问题,在修复完成后关闭报告并说明修复内容
- 修复发布后,如果你愿意具名,会在致谢中注明
在修复发布之前,请不要公开漏洞细节。
以下情况通常不会被当作安全漏洞处理:
- 需要受害者主动配合才能完成的社会工程
- 仅影响本地开发环境的问题,例如
application-dev.yml里的开发配置 - 自动化扫描器的原始输出,没有可复现的实际影响
- 缺少某个安全响应头,但不能说明具体的可利用路径
线上部署的编排配置和运维细节不在本仓库中。如果你的报告涉及具体部署环境(而非代码本身),请在 报告里说明,以便判断问题出在代码还是部署配置。