Skip to content

Security: thePlannerIvan/Planners-Proposal-System

Security

SECURITY.md

Security Policy

Supported version

安全修复优先应用于 main分支的最新版本。

报告安全问题

请不要先创建公开 Issue。将复现条件、受影响版本、风险和建议修复方式发送至:

收到报告后会尽快确认。修复完成或风险得到控制后,再协商是否公开披露。

本地审阅服务

本项目的 HTML 审阅服务应:

  • 只绑定 127.0.0.1
  • 不向公网暴露;
  • 不在日志或反馈文件中保存 token、cookie、密码和密钥;
  • 只读取用户明确放入当前项目范围的文件;
  • 审阅结束后停止不再需要的本地服务。

如果 fork 改为监听 0.0.0.0、加入远程上传或外部数据接口,维护者必须自行补充认证、授权、CSRF、防注入、文件类型和大小限制。

敏感资料

不要向公开仓库提交客户 Brief、研究数据、未发布提案、.proposal-work/deliverable/、环境变量、浏览器状态或内部测试材料。

There aren't any published security advisories