ApiUp 非常重视安全问题。我们致力于确保项目的安全性,并感谢安全研究人员和用户帮助我们保持项目安全。
如果您发现了安全漏洞,请不要通过公开的 GitHub Issues 报告。请通过以下方式私密报告:
- 邮箱: ljc.byte@gmail.com
- 主题:
[SECURITY] ApiUp - 安全漏洞报告 - GitHub Security: 私密安全报告
请在报告中包含以下信息:
**漏洞类型**: (如:注入、XSS、CSRF等)
**影响版本**: (受影响的版本范围)
**严重程度**: (低/中/高/严重)
**漏洞描述**: (详细描述漏洞)
**复现步骤**:
1. 步骤一
2. 步骤二
3. ...
**概念验证**: (PoC代码或截图,如有)
**建议修复**: (修复建议,如有)
**发现者信息**: (姓名/组织,用于致谢)| 漏洞严重程度 | 首次响应 | 状态更新 | 修复发布 |
|---|---|---|---|
| 🔴 严重 | 24小时内 | 每72小时 | 7天内 |
| 🟠 高危 | 72小时内 | 每周 | 30天内 |
| 🟡 中危 | 7天内 | 每两周 | 90天内 |
| 🟢 低危 | 14天内 | 每月 | 下个版本 |
在使用项目时,请遵循以下安全建议:
- 使用强密码和双因素认证
- 定期轮换 API 密钥和访问令牌
- 遵循最小权限原则配置用户权限
- 在生产环境中使用 HTTPS
- 配置适当的 CORS 策略
- 使用防火墙限制不必要的网络访问
- 加密敏感数据存储
- 定期备份重要数据
- 避免在日志中记录敏感信息
项目将使用 CI/CD 相关安全工具集成,并定期进行安全审计。
- 遵循 OWASP Top 10 安全指南
- 使用参数化查询防止 SQL 注入
- 验证和清理所有用户输入
- 实施适当的错误处理,避免信息泄露
- 所有代码更改必须经过安全审查
- 使用静态代码分析工具检测潜在漏洞
- 定期进行依赖漏洞扫描
我们采用协调的漏洞披露流程:
- T+0: 收到漏洞报告
- T+1-3: 确认漏洞并开始调查
- T+7-30: 开发并测试修复方案
- T+30-90: 发布安全更新
- T+90: 公开披露漏洞详情(可协商延长)
我们将在以下位置致谢安全研究者:
- 项目 Security Hall of Fame
- 安全公告中的致谢部分
- Release Notes 中的特别感谢
注意: 只有遵循负责任披露流程的研究者才会被公开致谢。
在遵循本政策的前提下,我们授权安全研究人员:
- 对项目进行安全测试
- 访问和修改自己的测试数据
- 进行负责任的漏洞披露
我们承诺不会对遵循本政策的安全研究活动采取法律行动,包括:
- 善意的安全研究
- 负责任的漏洞披露
- 遵循披露时间线的行为
以下行为不在授权范围内:
- 拒绝服务攻击 (DoS/DDoS)
- 访问他人数据或账户
- 破坏或修改生产数据
- 社会工程学攻击
- 物理攻击