Skip to content

Security: ZzengYang/student-progress-planner

Security

SECURITY.md

安全政策

支持范围

安全修复优先发布到 main 分支和当前线上版本。旧提交与个人分叉不保证获得修复

报告漏洞

请优先使用 GitHub 仓库的 Security → Report a vulnerability 私密报告功能。仓库维护者应在 GitHub 设置中启用 Private vulnerability reporting

如果私密报告入口暂不可用,请只创建一个不包含利用细节的普通 Issue,说明需要安全联系方式。不要在公开 Issue、讨论或 Pull Request 中披露 API Key、个人成绩单、可复现攻击载荷或未修复漏洞细节

报告建议包含:

  • 受影响版本或提交
  • 影响范围与必要前提
  • 可在私密渠道提供的复现步骤
  • 建议修复方向(如有)

维护者会尽量在 7 天内确认报告,并在风险可控后协调修复与披露时间

凭据与个人数据

发现真实 API Key、成绩单、培养方案或备份文件被提交到仓库时,请立即私密报告。仅删除当前文件不足以消除 Git 历史中的泄露;泄露的密钥必须先撤销并轮换,再清理历史

已知部署边界

应用内置的进程内限流只适合本地或小范围试用。公开的无服务器部署必须使用跨实例共享的限流服务,否则单实例计数不能形成可靠的滥用防护

There aren't any published security advisories