Skip to content

Security: KentQi/channel-analytics

Security

SECURITY.md

Security Policy

支持的版本

版本 支持状态
main 分支 ✅ 积极维护
最新 release ✅ 安全更新
旧版本 ❌ 不再维护,请升级

报告漏洞

请不要在 GitHub Issues 中公开披露安全漏洞。

我们重视社区的安全贡献。请通过以下方式私下报告:

📧 邮箱: security@your-org.example.com

响应时间: 我们承诺 48 小时内确认收到,5 个工作日内给出评估。

报告内容

请包含以下信息以加速调查:

  • 漏洞类型(XSS / SQL 注入 / 认证绕过 / 信息泄露 / ...)
  • 受影响的文件、API 端点或组件
  • 复现步骤(越详细越好)
  • 潜在影响评估
  • 建议的修复方案(如有)
  • 您的联系方式

我们的承诺

  • ✅ 收到报告后 48 小时内确认
  • ✅ 5 个工作日内给出评估
  • ✅ 关键漏洞 30 天内发布修复
  • ✅ 一般漏洞 90 天内发布修复
  • ✅ 修复发布后致谢报告者(可选)
  • ✅ 不对善意安全研究采取法律行动

脱敏保证

本项目在开源时已经过严格脱敏:

  • ✅ 0 真实品牌名 / 客户代号 / 厂商字符串
  • ✅ 0 真实凭据 / 内部 IP
  • ✅ 0 真实业务数据 / 备份
  • ✅ 真实凭据存储于 .env(.gitignore),使用强随机生成

安全扫描

CI 集成多道安全闸门:

  • gitleaks: 检测明文密钥
  • check_branding.py: 检测品牌名泄露
  • detect_pii.py: 检测 PII 数据
  • 单元测试: 回归保护

最后更新: 2026-06-11

There aren't any published security advisories