语言版本:中文 | English
当前支持线为最新 v2.x 发布系列。安全修复默认面向最新 main 分支,除非维护者明确要求回补旧版本。
如果漏洞报告包含利用细节、私有路径、凭据或专有 SQL,请不要创建公开 Issue。
优先使用以下私密渠道:
- GitHub private vulnerability reporting(如果仓库已启用)。
- 仓库资料中列出的维护者私密联系方式。
如果没有可用私密渠道,请只创建一个最小公开 Issue,例如“上传处理可能存在安全问题”,并请求维护者提供私密沟通方式。不要公开提交密钥、真实业务 SQL、客户名称、敏感截图、缓存文件或数据库文件。
- 受影响版本或 commit。
- 组件范围:解析器、上传 API、缓存/存储、前端、导出、依赖等。
- 使用合成数据的最小复现步骤。
- 预期行为与实际行为。
- 是否可能导致敏感数据暴露。
本项目用于本地分析企业 SQL 和元数据。默认将以下内容视为敏感:
SOURCE_DATA/output/temp_uploads/.db、.sqlite、.log、.zip、.7z、.tar- 包含真实数据的截图
- 环境变量和管理员 API Key
- 初始确认:5 个工作日内。
- 分级判断:在可用合成复现存在时,10 个工作日内。
- 修复时间:取决于严重性和可利用性。
发布前建议运行:
python3.11 -m pip install -r requirements.txt
python3.11 -m pip list --outdated如果未来加入 npm 前端构建链,应将 npm audit 纳入发布检查。