Skip to content

Security: DaiOwen/code-knowledge-graph

Security

SECURITY.md

安全策略

支持的版本

版本 支持状态
最新版本 (main 分支) ✅ 支持
旧版本 ❌ 不支持

报告安全漏洞

如果你发现了安全漏洞,请不要通过公开的 GitHub Issue 报告

请通过以下方式私下报告:

  1. GitHub Security Advisory — 使用 Private Vulnerability Reporting 功能
  2. Email — 发送邮件至项目维护者

报告内容

请包含以下信息:

  • 漏洞类型(如 XSS、SQL 注入、路径穿越等)
  • 受影响的功能和端点
  • 复现步骤
  • 潜在影响
  • 如有可能,提供修复建议

响应时间

  • 确认收到: 48 小时内
  • 初步评估: 7 天内
  • 修复发布: 根据严重程度,14-30 天内

常见安全问题

已知安全措施

  • Cypher 注入防护: CypherValidator 对 LLM 生成的 Cypher 查询进行安全校验,阻止危险操作
  • 路径穿越防护: ZIP 上传和文件夹导入均检查路径穿越攻击
  • JWT 认证: 所有 API 端点(除 /api/auth/**/api/health)需要 JWT 认证
  • 文件上传限制: ZIP 文件 100MB 限制,文件夹 1000 文件限制
  • 敏感信息: 密钥和密码通过环境变量配置,不硬编码在代码中

安全最佳实践

  • 生产环境务必修改 .env 中的默认密码
  • 使用 HTTPS 部署
  • 定期更新依赖版本
  • 限制 Neo4j 和 Redis 的网络访问

There aren't any published security advisories