英文原文: SECURITY.md — canonical / 正本
| Version | 安全补丁支持 |
|---|---|
| 最新 minor (v0.x) | ✅ |
| 前一个 minor | ✅ (60 天) |
| 更早版本 | ❌ |
long-term-support (LTS) 策略将在 v1.0.0 GA 发布之后单独公布。
请勿在公开 issue 中提交安全漏洞。 请使用私有渠道:
- 邮件:
security@keiailab.io - PGP 密钥指纹:
89A4 0947 6828 CB99 2338 C378 651E 51AF 520B CB78(keiailab Helm chart 签名密钥 —— 与 gh-pages 上发布的artifacthub-repo.yml中的指纹一致)。
- 收到后 48 小时内确认。
- 7 天内进行影响 / 严重度评估 (CVSS v3.1)。
- 共享 协商一致的补丁时间表 (通常 14–30 天)。
- 公开披露前 90 天 embargo (可协商)。
- CVE 分配 与 GitHub Security Advisory 发布。
- 报告者署名致谢 (可选)。
- 安全公告随补丁版本一同发布。
- 在必要时分配 CVE。
- 报告者署名致谢 (可选,opt-in)。
- 为受影响用户提供迁移指引。
运行本 operator 时:
- 强制 TLS:
network.tls.mode=required。 - 推荐:
network.networkPolicy.enabled=true启用 Network Policy。 - 强制 SCRAM-SHA-256 认证 (默认)。
- 使用 cert-manager 集成进行 Secret 轮换。
- 跟踪受支持矩阵中的 PostgreSQL 最新补丁版本。
- 使用
cosign verify验证容器镜像。
© 2026 keiailab · MIT · keiailab.com