Skip to content

Security: DavidDingXu/java-ai-engineering-practice

Security

SECURITY.md

安全策略

支持范围

安全修复优先作用于默认分支的最新代码。历史 tag 用于复现已发布版本,不会移动;安全修复将通过新提交和新版本提供。

以下问题适合按安全漏洞报告:

  • 身份、租户、部门或 scope 校验可被绕过;
  • 未经确认或缺少权限即能执行写 Tool;
  • API Key、Token、PII 或内部上下文进入日志、报告或公开响应;
  • 跨租户 RAG 检索、Prompt Injection 或 Tool 结果污染造成越权;
  • 依赖或构建链路中可被实际利用的高风险问题。

普通缺陷、配置咨询和功能建议请按 SUPPORT.md 处理。

私密报告

请优先使用仓库 Security 页面的 Report a vulnerability 提交 GitHub Private Vulnerability Report。不要在公开 Issue、Discussion、Pull Request 或测试日志中粘贴可利用细节、真实密钥和用户数据。

报告建议包含:

  • 受影响的版本、模块和配置;
  • 最小复现步骤和期望结果;
  • 可观察到的安全影响;
  • 已做脱敏处理的请求、响应或堆栈;
  • 已知的缓解方式。

如果仓库暂未开启私密漏洞报告,可以创建一条不包含漏洞细节的 Issue,仅说明需要建立私密联系渠道。

处理原则

维护者会先复现并确认影响范围,然后决定修复、回归测试和披露方式。在修复可用前,请不要公开可利用细节。

如果真实密钥曾经出现在 Git 历史、Issue、日志或聊天中,必须立即在 Provider 端撤销和轮换。删除当前文件不能让已泄露的密钥重新变得安全。

There aren't any published security advisories