Skip to content

Security: icen-ai/flow-weft

Security

SECURITY.md

FlowWeft 安全策略

支持范围

FlowWeft 只为最新稳定版本提供安全修复。预发布版本和更早的稳定版本应先升级到最新稳定版本,再进行问题复现与修复验证。

私密报告漏洞

请不要在公开 Issue、讨论区、日志或示例项目中披露尚未修复的漏洞、凭据或可利用细节。

请发送邮件至 support@icen.ai,主题以 [SECURITY] FlowWeft 开头;历史客户端使用 [SECURITY] FileWeft 也会被接受。请尽量包含:

  • 受影响版本和模块;
  • 部署方式、JDK、数据库及对象存储信息;
  • 可复现步骤或最小复现项目;
  • 影响范围与已知利用条件;
  • 建议的披露时间窗口;
  • 可安全联系报告人的方式。

请先移除生产凭据、真实用户数据和其他不必要的敏感信息。需要交换大文件或额外敏感材料时,请先通过邮件约定安全传输方式。

响应目标

维护者目标是在 3 个工作日内确认收到报告,并在 7 个工作日内提供首次评估或下一步计划。这些时间是处理目标,不构成合同 SLA;复杂漏洞的修复与披露时间将与报告人协调。

在修复可用前,请为维护者保留合理的调查与发布窗口。修复发布后,维护者会在不增加用户风险的前提下说明受影响版本、缓解措施和升级建议。

There aren't any published security advisories