Skip to content

Security: fyp1984/CheersAI-Vault

Security

SECURITY.md

Security Policy

CheersAI Vault 处理文件、脱敏规则、恢复映射、部署脚本与可选 OCR 组件。请不要在公开 Issue、公开 PR 或公开讨论中直接披露可利用漏洞细节。

1. 支持范围

当前安全修复支持范围建议按以下口径执行:

分支 / 版本 支持状态
main 支持
最新公开发布版本 支持
历史旧版本 默认不支持,除非维护者明确说明

若你在历史版本发现漏洞,请仍然报告,但修复将优先落到 main 或最新发布版本。

2. 漏洞报告方式

优先使用私密渠道,不要先公开披露。

推荐顺序:

  1. 使用代码托管平台的私有漏洞报告能力
    • GitHub: Private Vulnerability Reporting / Security Advisories
    • 其他平台: 等价的私密安全报告能力
  2. 若平台未启用私密漏洞报告,使用仓库维护者在托管平台上公开的私下联系渠道
  3. 若以上都不可用,再联系当前仓库所有者或维护团队的私下渠道

3. 报告内容建议

为便于快速定位,请尽量提供:

  • 影响版本、分支、提交号
  • 影响范围
  • 复现步骤
  • 漏洞类型
  • 预期影响
  • 是否涉及敏感数据、权限绕过、远程执行、文件泄露、路径暴露、令牌泄露或许可证风险
  • 如果可以,附上最小复现或日志片段

4. 响应目标

维护者建议按以下节奏处理:

  • 5 个工作日内确认收到
  • 15 个工作日内完成初步分级
  • 30 个工作日内给出修复计划、缓解措施或状态说明

复杂问题可能需要更长时间,但应持续更新状态。

5. 披露原则

在修复可用或缓解措施明确之前,请不要公开披露以下信息:

  • 完整利用链
  • 真实令牌、凭据、内部地址
  • 客户文件或敏感样例
  • 可直接复用的攻击脚本

修复完成后,维护者可根据情况选择:

  • 发布安全公告
  • 在 CHANGELOG 中记录
  • 在补丁说明中提供升级建议

6. 本项目重点关注的安全面

报告以下问题时,请显式说明:

  • Runtime 服务暴露与代理转发问题
  • 脱敏前原文泄露
  • .cmap、日志、历史记录暴露
  • FileBay 令牌或上传越权
  • OCR 子进程执行边界
  • Docker / Linux 部署配置错误
  • 桌面端文件权限或本地路径泄露
  • 第三方依赖漏洞与许可证冲突

7. 非安全问题

以下问题通常不按安全漏洞处理:

  • 一般功能缺陷
  • 界面显示问题
  • 普通性能问题
  • 文档错别字

这类问题请走公开 Issue 或普通 PR 流程。

8. 合规提醒

本项目的安全治理与开源合规相互关联。若你发现:

  • 带有强 copyleft 义务的组件被错误打包
  • 二进制或镜像缺少必要 NOTICE
  • 许可证声明与实际 bundled 内容不一致

也建议按私密渠道优先报告,因为这类问题可能影响客户交付与公开发布。

There aren't any published security advisories