Skip to content

Security: WispCoder/hengroute

Security

SECURITY.md

安全策略(Security Policy)

HengRoute 重视安全问题。感谢你负责任地披露漏洞。

支持版本

版本 支持状态
main(最新开发版) ✅ 支持
最近一个已发布 tag ✅ 支持
更早版本 ❌ 不再支持,请升级

上报漏洞

请勿在公开 Issue 中提交漏洞详情。 优先通过 GitHub 私有漏洞报告:

  1. 打开本仓库 Security 标签页 → Report a vulnerability(私有披露,仅维护者可见)
  2. 或发送邮件至维护者(见仓库主页联系方式),主题以 [SECURITY] 开头

请在报告中包含:

  • 受影响版本 / 分支
  • 漏洞类型与严重程度
  • 复现步骤(最小示例)
  • 影响面(如可读取/篡改的数据范围)
  • 如已修复建议,一并提供

处理流程与承诺

  • 确认:维护者在 3 个工作日内确认收到
  • 评估:确认漏洞真实性、影响面与严重程度,7 个工作日内给出处理计划
  • 修复:按严重程度排期;高危漏洞优先
  • 披露:修复发布后统一公开致谢(如上报者同意)

范围

本项目安全相关的关注点包括但不限于:

  • 密钥/凭据泄露(JWT、AES 密钥、上游厂商 Key、网关 API Key、数据库密码)
  • 鉴权/越权(管理后台 JWT、项目成员角色、网关 API Key 校验)
  • 注入(SQL/命令/SSRF 到上游)
  • 敏感数据脱敏(日志、接口响应、审计日志)
  • 限流与 DoS

详见 docs/security.md 的密钥管理最佳实践与上线前检查清单。

致谢

我们会在 CHANGELOG 或 Security 页面向负责任披露的安全研究者致谢(需本人同意)。

There aren't any published security advisories