Skip to content

Security: Eclipseic1848/SampleFlow

SECURITY.md

安全策略

支持范围

SampleFlow 仍在内部功能验收阶段,尚未发布受支持的生产版本。

范围 安全修复
最新 main 接受并评估
旧提交、功能分支或非官方部署 不保证回补
GitHub Release / 生产版本 当前不存在

私密报告漏洞

请使用 GitHub 的 私密漏洞报告。不要为未修复漏洞创建公开 Issue、Discussion 或 Pull Request。

报告应尽量包含:

  • 受影响的提交、模块、接口或配置;
  • 复现前提、最小步骤和实际影响;
  • 不含真实业务数据的概念验证;
  • 已知缓解方式或修复建议;
  • 是否已向其他人披露。

维护者会在 GitHub Security Advisory 中确认、复现、修复并协调披露。该仓库目前不承诺固定响应 SLA;如果平台未显示私密报告入口,请先通过仓库所有者 Eclipseic1848 个人资料中当前提供的私密联系方式联系维护者。

请勿提交敏感材料

即使通过私密报告,也应最小化数据:

  • 不上传真实客户、员工、订单、人事映射或历史 Excel;
  • 不发送有效密码、会话令牌、数据库备份、云凭据或生产 .env
  • 使用合成数据、打码截图和最小日志片段;
  • 未经书面授权,不扫描、攻击或修改任何真实部署和第三方系统。

如果漏洞涉及疑似泄露的凭据,请只说明凭据类型与发现位置,不要在报告正文重复完整秘密。

适合作为安全报告的问题

  • 认证、首次改密、会话、CSRF、Origin 或登录限速绕过;
  • 越权读取、导出、修改业绩或组织数据;
  • SQL/命令/模板注入、路径遍历、任意文件读取或上传绕过;
  • Excel 公式、宏、外部连接或恶意压缩包绕过;
  • 密钥、个人信息或真实业务数据泄露;
  • 依赖、容器、部署配置或供应链中的可利用风险。

一般功能缺陷、需求建议和不含安全影响的错误请使用 GitHub Issues

协调披露

在修复发布或维护者同意公开前,请不要披露漏洞细节。公开说明应避免包含可直接攻击仍未更新部署的利用步骤或任何真实数据。

There aren't any published security advisories