当前仓库处于公开 alpha 阶段,安全修复优先覆盖 main 分支。生产使用前请替换默认账号密码、数据库密码、Redis 密码、域名、HTTPS 和会话安全配置。
请不要在公开 Issue 中粘贴漏洞细节、利用步骤、凭据、日志或真实业务数据。
优先通过 GitHub Security Advisory 或仓库安全页面提供的私密渠道报告。若私密入口不可用,请先创建一个不包含利用细节的 Issue,说明“存在安全问题需要维护者联系”,等待维护者确认沟通方式。
报告时建议包含:
- 受影响模块或接口。
- 影响范围和触发条件。
- 最小化复现思路。
- 建议修复方向。
- 不要使用 README 中的演示账号密码部署生产环境。
- 不要提交
.env、数据库备份、访问密钥或真实用户数据。 - 对公网部署时必须开启 HTTPS,并在反向代理层设置合理的请求体大小、超时和安全响应头。
- 涉及真实写操作和敏感查询的接口应使用
@EasyPermission保护,并接入审计。