我们目前支持以下版本的安全更新:
| 版本 | 支持状态 |
|---|---|
| 最新 | ✅ 支持 |
| < 最新 | ❌ 不支持 |
我们非常重视 GoyaVision 的安全性。如果您发现了安全漏洞,请通过以下方式报告:
-
请勿公开披露
- 在修复之前,请不要在公开 Issue 中报告安全问题
- 这有助于保护用户,给我们时间修复问题
-
发送安全报告
- 发送邮件至:chenjie@ysmjjsy.com
- 或通过 GitHub Security Advisories 报告
-
报告内容 请包含以下信息:
- 漏洞的详细描述
- 复现步骤
- 潜在影响
- 建议的修复方案(如有)
- 确认收到:我们会在 48 小时内确认收到您的报告
- 初步评估:7 个工作日内完成初步评估
- 修复时间:根据漏洞严重程度,通常在 30-90 天内发布修复
- 严重(Critical):远程代码执行、SQL 注入、认证绕过等
- 高危(High):权限提升、敏感信息泄露等
- 中危(Medium):拒绝服务、信息泄露等
- 低危(Low):配置错误、信息泄露等
-
认证与授权
- 启用 API Key 或 JWT 认证
- 使用强密码策略
- 定期轮换密钥
-
网络安全
- 使用 HTTPS/TLS
- 限制网络访问
- 配置防火墙规则
-
数据库安全
- 使用强密码
- 限制数据库访问权限
- 定期备份
- 启用 SSL 连接
-
配置安全
- 不要将敏感信息提交到版本控制
- 使用环境变量管理密钥
- 定期审查配置
-
依赖管理
- 定期更新依赖
- 监控已知漏洞(如使用
go list -json -m all | nancy sleuth) - 使用依赖扫描工具
- 输入验证和清理
- 防止 SQL 注入(使用参数化查询)
- 防止 XSS(前端)
- 安全的错误处理(不泄露敏感信息)
安全更新将通过以下方式发布:
- GitHub Releases
- 安全公告(Security Advisories)
- 邮件通知(如订阅)
我们感谢所有负责任地报告安全问题的研究人员和贡献者。在获得报告者同意后,我们会在安全公告中致谢。
如有安全问题,请联系: