以下版本目前正在接受安全更新:
| 版本 | 支持状态 |
|---|---|
| 1.0.x | ✅ 支持 |
| < 1.0 | ❌ 不支持 |
我们非常重视安全问题。如果你发现了安全漏洞,请按照以下步骤报告:
- 不要 在公开的 GitHub Issue 中报告安全漏洞
- 不要 在公共论坛或社交媒体上讨论安全漏洞
-
发送邮件:将漏洞详情发送至 3725373@qq.com
-
包含信息:
- 漏洞的描述
- 复现步骤
- 可能的影响
- 建议的修复方案(如果有)
- 你的联系方式
-
等待回复:我们将在 48 小时内确认收到你的报告,并在 7 天内提供更详细的回复。
- 我们将在 48 小时内确认收到你的报告
- 我们将保持透明,让你了解修复进度
- 我们将在修复后公开披露漏洞(在合理的时间后)
- 我们将在发布说明中致谢报告者(如果你愿意)
-
更改默认密钥
# backend/app/config.py SECRET_KEY = "your-strong-secret-key-here"
-
使用 HTTPS
- 生产环境务必使用 HTTPS
- 配置正确的 SSL/TLS 证书
-
数据库安全
- 生产环境建议使用 PostgreSQL 替代 SQLite
- 定期备份数据库
- 限制数据库访问权限
-
环境变量
- 不要将敏感信息硬编码
- 使用环境变量管理配置
定期更新依赖:
# 后端
cd backend
pip list --outdated
pip install -r requirements.txt --upgrade
# 前端
cd frontend
npm audit
npm update目前没有发现已知的安全漏洞。
| 日期 | 版本 | 描述 |
|---|---|---|
| - | - | 暂无 |
感谢你对项目安全的关注!