本项目尚未发布正式版本(无 git tag / GitHub Release),因此没有长期支持版本。
- 唯一受支持来源是
main分支的最新提交,生产部署跟随main。 - 依赖漏洞通过
.github/workflows/security.yml(gosec + govulncheck)每周自动扫描,也可手动触发。
请不要为安全问题创建公开 issue——漏洞细节一旦公开,会先伤害到还没打补丁的用户。
正确做法:使用 GitHub 的私有漏洞披露功能。
- 进入仓库的 Security 标签页。
- 点 Report a vulnerability,按表单填写。
- 该报告仅维护者可见,不会公开。
我们承诺:
- 48 小时内确认收到报告。
- 7 天内给出处理计划与修复时间线。
- 修复完成后,如需公开致谢,会先征得你的同意,再决定是否及如何披露。
报告时建议包含:
- 受影响的端点或文件(以及相关 commit,如果知道)
- 最小可复现步骤
- 影响范围(谁能利用、能造成什么后果)
- (可选)修复建议
本项目把安全校验随功能同步落地,不后置。相关的既有承诺:
- 密码哈希统一 argon2id(OWASP 低内存参数),存量 PBKDF2 只读验证。
- JWT 用 EdDSA(Ed25519),token 按 family 全族撤销,授权码一次性。
- 每个 Redis 依赖都显式声明 fail-open 还是 fail-closed:认证权威在 PostgreSQL,缓存只缩短热路径。
- 认证/角色/参数校验在合并前有测试覆盖,gosec 在 lint 阶段拦截常见误用。
我们欢迎安全研究者负责任地参与。请走上面的私有披露渠道,不要在公开讨论中抢先泄露细节。