HengRoute 重视安全问题。感谢你负责任地披露漏洞。
| 版本 | 支持状态 |
|---|---|
| main(最新开发版) | ✅ 支持 |
| 最近一个已发布 tag | ✅ 支持 |
| 更早版本 | ❌ 不再支持,请升级 |
请勿在公开 Issue 中提交漏洞详情。 优先通过 GitHub 私有漏洞报告:
- 打开本仓库 Security 标签页 → Report a vulnerability(私有披露,仅维护者可见)
- 或发送邮件至维护者(见仓库主页联系方式),主题以
[SECURITY]开头
请在报告中包含:
- 受影响版本 / 分支
- 漏洞类型与严重程度
- 复现步骤(最小示例)
- 影响面(如可读取/篡改的数据范围)
- 如已修复建议,一并提供
- 确认:维护者在 3 个工作日内确认收到
- 评估:确认漏洞真实性、影响面与严重程度,7 个工作日内给出处理计划
- 修复:按严重程度排期;高危漏洞优先
- 披露:修复发布后统一公开致谢(如上报者同意)
本项目安全相关的关注点包括但不限于:
- 密钥/凭据泄露(JWT、AES 密钥、上游厂商 Key、网关 API Key、数据库密码)
- 鉴权/越权(管理后台 JWT、项目成员角色、网关 API Key 校验)
- 注入(SQL/命令/SSRF 到上游)
- 敏感数据脱敏(日志、接口响应、审计日志)
- 限流与 DoS
详见 docs/security.md 的密钥管理最佳实践与上线前检查清单。
我们会在 CHANGELOG 或 Security 页面向负责任披露的安全研究者致谢(需本人同意)。