Skip to content

Security: NinjaSln-labs/docs-search

Security

SECURITY.md

安全策略

报告漏洞

发现安全漏洞请不要开公开 Issue。请使用 GitHub 私密安全通告:

  1. 仓库页 → SecurityReport a vulnerability
  2. 或邮件联系仓库所有者(见 GitHub 主页)

请在报告中附:影响范围、复现步骤、可能的修复思路。收到后 72 小时内确认,修复窗口按严重度协商。

安全设计要点

  • 服务默认仅监听 127.0.0.1,无鉴权——勿用 --host 0.0.0.0 暴露公网
  • 上传接口:仅 .md、单文件 ≤10MB、文件名消毒(防路径穿越)、UTF-8 校验
  • 删除接口:仅允许 uploads/ 目录内文件(防任意文件删除)
  • 无遥测、无网络请求、索引库仅存本地

已知边界

  • HTTP 服务为标准库 http.server,未做生产级加固(请求限速/TLS),定位是本机个人工具
  • LIKE 查询对超大文档库(>10 万篇)未做性能优化

There aren't any published security advisories