Skip to content

Security: NJUPT-SAST/sast-link-backend-v2

SECURITY.md

安全策略(Security Policy)

支持的版本

本项目尚未发布正式版本(无 git tag / GitHub Release),因此没有长期支持版本。

  • 唯一受支持来源是 main 分支的最新提交,生产部署跟随 main
  • 依赖漏洞通过 .github/workflows/security.yml(gosec + govulncheck)每周自动扫描,也可手动触发。

报告漏洞

请不要为安全问题创建公开 issue——漏洞细节一旦公开,会先伤害到还没打补丁的用户。

正确做法:使用 GitHub 的私有漏洞披露功能。

  1. 进入仓库的 Security 标签页。
  2. Report a vulnerability,按表单填写。
  3. 该报告仅维护者可见,不会公开。

我们承诺:

  • 48 小时内确认收到报告。
  • 7 天内给出处理计划与修复时间线。
  • 修复完成后,如需公开致谢,会先征得你的同意,再决定是否及如何披露。

报告时建议包含:

  • 受影响的端点或文件(以及相关 commit,如果知道)
  • 最小可复现步骤
  • 影响范围(谁能利用、能造成什么后果)
  • (可选)修复建议

安全实践

本项目把安全校验随功能同步落地,不后置。相关的既有承诺:

  • 密码哈希统一 argon2id(OWASP 低内存参数),存量 PBKDF2 只读验证。
  • JWT 用 EdDSA(Ed25519),token 按 family 全族撤销,授权码一次性。
  • 每个 Redis 依赖都显式声明 fail-open 还是 fail-closed:认证权威在 PostgreSQL,缓存只缩短热路径。
  • 认证/角色/参数校验在合并前有测试覆盖,gosec 在 lint 阶段拦截常见误用。

我们欢迎安全研究者负责任地参与。请走上面的私有披露渠道,不要在公开讨论中抢先泄露细节。

There aren't any published security advisories