CheersAI Vault 处理文件、脱敏规则、恢复映射、部署脚本与可选 OCR 组件。请不要在公开 Issue、公开 PR 或公开讨论中直接披露可利用漏洞细节。
当前安全修复支持范围建议按以下口径执行:
| 分支 / 版本 | 支持状态 |
|---|---|
main |
支持 |
| 最新公开发布版本 | 支持 |
| 历史旧版本 | 默认不支持,除非维护者明确说明 |
若你在历史版本发现漏洞,请仍然报告,但修复将优先落到 main 或最新发布版本。
优先使用私密渠道,不要先公开披露。
推荐顺序:
- 使用代码托管平台的私有漏洞报告能力
- GitHub: Private Vulnerability Reporting / Security Advisories
- 其他平台: 等价的私密安全报告能力
- 若平台未启用私密漏洞报告,使用仓库维护者在托管平台上公开的私下联系渠道
- 若以上都不可用,再联系当前仓库所有者或维护团队的私下渠道
为便于快速定位,请尽量提供:
- 影响版本、分支、提交号
- 影响范围
- 复现步骤
- 漏洞类型
- 预期影响
- 是否涉及敏感数据、权限绕过、远程执行、文件泄露、路径暴露、令牌泄露或许可证风险
- 如果可以,附上最小复现或日志片段
维护者建议按以下节奏处理:
- 5 个工作日内确认收到
- 15 个工作日内完成初步分级
- 30 个工作日内给出修复计划、缓解措施或状态说明
复杂问题可能需要更长时间,但应持续更新状态。
在修复可用或缓解措施明确之前,请不要公开披露以下信息:
- 完整利用链
- 真实令牌、凭据、内部地址
- 客户文件或敏感样例
- 可直接复用的攻击脚本
修复完成后,维护者可根据情况选择:
- 发布安全公告
- 在 CHANGELOG 中记录
- 在补丁说明中提供升级建议
报告以下问题时,请显式说明:
- Runtime 服务暴露与代理转发问题
- 脱敏前原文泄露
.cmap、日志、历史记录暴露- FileBay 令牌或上传越权
- OCR 子进程执行边界
- Docker / Linux 部署配置错误
- 桌面端文件权限或本地路径泄露
- 第三方依赖漏洞与许可证冲突
以下问题通常不按安全漏洞处理:
- 一般功能缺陷
- 界面显示问题
- 普通性能问题
- 文档错别字
这类问题请走公开 Issue 或普通 PR 流程。
本项目的安全治理与开源合规相互关联。若你发现:
- 带有强 copyleft 义务的组件被错误打包
- 二进制或镜像缺少必要 NOTICE
- 许可证声明与实际 bundled 内容不一致
也建议按私密渠道优先报告,因为这类问题可能影响客户交付与公开发布。