Skip to content

Security: 88cjohn/Copilot-Bridge-

Security

SECURITY.md

Security Policy

Supported version

当前仅维护 server-final7。安全修复会进入同一服务器版本分支或后续明确标记的服务器版本。

Reporting a vulnerability

请优先使用代码托管平台的私密安全报告功能,不要在公开 Issue 中粘贴真实令牌、Cookie、API Key、邮箱、代理凭据、服务器地址、证书或完整日志。

报告应包含:

  • 受影响版本与部署方式;
  • 最小化复现步骤;
  • 预期结果与实际结果;
  • 已脱敏的请求/响应;
  • 是否可导致越权、凭据泄漏、SSRF、重复工具副作用或账号错误切换。

Deployment requirements

  • 管理员密码必须通过文件 secret 提供,且不得使用已知默认值。
  • 服务默认只绑定 127.0.0.1,公网流量应由 HTTPS 反向代理接入。
  • data/secrets/、调试日志和备份不得提交到仓库。
  • 不要在不受信任网络使用 M365_COOKIE_SECURE=false
  • 代理只允许 httphttpssocks5socks5h,并应阻止访问本机、链路本地和私有管理网段。
  • 定期轮换 API Key,并验证撤销后的 Key 无法继续调用。

Scope note

上游 Microsoft 服务可用性、账号封禁、订阅配额和第三方代理本身不属于本项目可修复的安全漏洞,但由网关错误处理引起的凭据泄漏、越权或错误账号路由属于安全问题。

There aren't any published security advisories