Skip to content

Security: cherryym/fund-knowledge-platform

SECURITY.md

安全政策

请勿在公开Issue中提交

API密钥、OAuth Token/授权文件、Fernet主密钥、数据库连接密码、客户/员工个人信息、基金真实持仓或交易、内部制度全文、生产日志/数据库、浏览器Cookie、私有模型思维链。

报告漏洞

优先使用本仓库GitHub Security页的私密漏洞报告入口。若入口不可用,先提交不含攻击细节或敏感数据的Issue请求私下沟通渠道;不要把秘密内容先公开再删除。报告应说明受影响版本、必要权限、最小合成复现、实际影响和建议修复。

部署边界

  • 演示账户仅限开发环境,生产使用OIDC、HTTPS、精确来源和最小权限。
  • 文档/模型/索引/Agent调用均应在服务端检查当前权限;不能只隐藏前端按钮。
  • 资料出域需明确授权,模型连接与凭据按用户隔离;不共享宿主Codex身份。
  • 删除、停用、撤权、隔离、hash变化及来源替代应使相应访问或缓存失效。
  • 上传解析内容是不可信输入,不执行文档内命令;外部链接和HTML不能直接授予代码执行权。
  • 凭据仅通过受控配置提供;日志、截图、诊断和错误响应不得回显。
  • 定期更新依赖、做容器/依赖漏洞扫描和备份恢复演练;MIT授权不提供安全或业务正确性担保。

scripts/check-public-release.py用于检查待发布目录中明显不应提交的运行产物与私有路径;它不是完整DLP或安全认证。发布前还应运行独立秘密扫描,并审阅所有异常。

There aren't any published security advisories