Skip to content

Security: GoyacJ/GoyaVision

Security

SECURITY.md

安全策略

支持的版本

我们目前支持以下版本的安全更新:

版本 支持状态
最新 ✅ 支持
< 最新 ❌ 不支持

报告漏洞

我们非常重视 GoyaVision 的安全性。如果您发现了安全漏洞,请通过以下方式报告:

报告流程

  1. 请勿公开披露

    • 在修复之前,请不要在公开 Issue 中报告安全问题
    • 这有助于保护用户,给我们时间修复问题
  2. 发送安全报告

  3. 报告内容 请包含以下信息:

    • 漏洞的详细描述
    • 复现步骤
    • 潜在影响
    • 建议的修复方案(如有)

响应时间

  • 确认收到:我们会在 48 小时内确认收到您的报告
  • 初步评估:7 个工作日内完成初步评估
  • 修复时间:根据漏洞严重程度,通常在 30-90 天内发布修复

漏洞严重程度分级

  • 严重(Critical):远程代码执行、SQL 注入、认证绕过等
  • 高危(High):权限提升、敏感信息泄露等
  • 中危(Medium):拒绝服务、信息泄露等
  • 低危(Low):配置错误、信息泄露等

安全最佳实践

生产环境部署

  1. 认证与授权

    • 启用 API Key 或 JWT 认证
    • 使用强密码策略
    • 定期轮换密钥
  2. 网络安全

    • 使用 HTTPS/TLS
    • 限制网络访问
    • 配置防火墙规则
  3. 数据库安全

    • 使用强密码
    • 限制数据库访问权限
    • 定期备份
    • 启用 SSL 连接
  4. 配置安全

    • 不要将敏感信息提交到版本控制
    • 使用环境变量管理密钥
    • 定期审查配置
  5. 依赖管理

    • 定期更新依赖
    • 监控已知漏洞(如使用 go list -json -m all | nancy sleuth
    • 使用依赖扫描工具

代码安全

  • 输入验证和清理
  • 防止 SQL 注入(使用参数化查询)
  • 防止 XSS(前端)
  • 安全的错误处理(不泄露敏感信息)

安全更新

安全更新将通过以下方式发布:

  • GitHub Releases
  • 安全公告(Security Advisories)
  • 邮件通知(如订阅)

致谢

我们感谢所有负责任地报告安全问题的研究人员和贡献者。在获得报告者同意后,我们会在安全公告中致谢。

联系方式

如有安全问题,请联系:

There aren't any published security advisories