感谢您关注本项目安全。我们非常重视安全问题,并承诺负责任地处理所有安全相关的报告。
- 正式版本(
v1.x及以上):维护最近一个次要版本的安全修复 - 开发分支(
main):持续接收安全修复 - 不再维护的版本不会获得安全更新
请勿公开披露安全问题,不要为疑似漏洞创建公开 Issue。
请通过以下任一方式私下报告:
- GitHub Security Advisory:https://github.com/25Cloud/TuraIDC/security/advisories/new
- 直接联系项目维护者
报告中请尽可能包含以下信息:
- 漏洞类型与可能的影响(例如:越权访问、SQL 注入、XSS、命令注入等)
- 可复现的最小步骤与样例(不含真实生产数据)
- 受影响的版本/分支
- 可选:建议的修复方案或补丁
- 确认:收到报告后 48 小时内确认,并评估严重程度
- 修复:在私有分支修复,通过安全审查
- 发布:发布修复版本并更新 CHANGELOG.md
- 披露:修复发布后,在安全公告中公开致谢(除非报告者要求匿名)
- 请始终通过
.env管理生产密钥,切勿提交真实凭证 - 部署请遵循 DEPLOYMENT.md 中的生产环境检查清单
- 如发现默认配置存在风险,欢迎通过上述渠道反馈