| 版本 | 支持状态 |
|---|---|
| 最新版本 (main 分支) | ✅ 支持 |
| 旧版本 | ❌ 不支持 |
如果你发现了安全漏洞,请不要通过公开的 GitHub Issue 报告。
请通过以下方式私下报告:
- GitHub Security Advisory — 使用 Private Vulnerability Reporting 功能
- Email — 发送邮件至项目维护者
请包含以下信息:
- 漏洞类型(如 XSS、SQL 注入、路径穿越等)
- 受影响的功能和端点
- 复现步骤
- 潜在影响
- 如有可能,提供修复建议
- 确认收到: 48 小时内
- 初步评估: 7 天内
- 修复发布: 根据严重程度,14-30 天内
- Cypher 注入防护:
CypherValidator对 LLM 生成的 Cypher 查询进行安全校验,阻止危险操作 - 路径穿越防护: ZIP 上传和文件夹导入均检查路径穿越攻击
- JWT 认证: 所有 API 端点(除
/api/auth/**和/api/health)需要 JWT 认证 - 文件上传限制: ZIP 文件 100MB 限制,文件夹 1000 文件限制
- 敏感信息: 密钥和密码通过环境变量配置,不硬编码在代码中
- 生产环境务必修改
.env中的默认密码 - 使用 HTTPS 部署
- 定期更新依赖版本
- 限制 Neo4j 和 Redis 的网络访问