Skip to content

Latest commit

 

History

History
54 lines (35 loc) · 1.71 KB

File metadata and controls

54 lines (35 loc) · 1.71 KB

安全策略

语言版本:中文 | English

支持版本

当前支持线为最新 v2.x 发布系列。安全修复默认面向最新 main 分支,除非维护者明确要求回补旧版本。

报告安全问题

如果漏洞报告包含利用细节、私有路径、凭据或专有 SQL,请不要创建公开 Issue。

优先使用以下私密渠道:

  1. GitHub private vulnerability reporting(如果仓库已启用)。
  2. 仓库资料中列出的维护者私密联系方式。

如果没有可用私密渠道,请只创建一个最小公开 Issue,例如“上传处理可能存在安全问题”,并请求维护者提供私密沟通方式。不要公开提交密钥、真实业务 SQL、客户名称、敏感截图、缓存文件或数据库文件。

报告中应包含

  • 受影响版本或 commit。
  • 组件范围:解析器、上传 API、缓存/存储、前端、导出、依赖等。
  • 使用合成数据的最小复现步骤。
  • 预期行为与实际行为。
  • 是否可能导致敏感数据暴露。

数据处理要求

本项目用于本地分析企业 SQL 和元数据。默认将以下内容视为敏感:

  • SOURCE_DATA/
  • output/
  • temp_uploads/
  • .db.sqlite.log.zip.7z.tar
  • 包含真实数据的截图
  • 环境变量和管理员 API Key

维护者响应目标

  • 初始确认:5 个工作日内。
  • 分级判断:在可用合成复现存在时,10 个工作日内。
  • 修复时间:取决于严重性和可利用性。

依赖安全

发布前建议运行:

python3.11 -m pip install -r requirements.txt
python3.11 -m pip list --outdated

如果未来加入 npm 前端构建链,应将 npm audit 纳入发布检查。