Skip to content

Security: elexingyu/QuantCockpit

Security

SECURITY.md

安全策略

支持范围

Public Alpha 只支持当前默认分支。尚未承诺长期维护窗口或安全补丁 SLA。

私密报告漏洞

请使用代码托管平台的私密安全报告功能,并包含:受影响版本、最小复现、影响范围、是否涉及真实数据,以及你已采取的临时缓解措施。不要在公开议题中粘贴密钥、真实策略日志、DuckDB 文件、绝对路径或原始隔离行。

维护者确认前,请不要公开披露可利用细节。我们会优先确认是否可复现、给出影响判断,并在修复可用后协调披露。

威胁模型与部署边界

QuantCockpit 设计为本机只读观察工具:API 默认只监听 127.0.0.1,没有认证,也不应直接暴露到公网。仓位源文件只由本地进程读取,不上传到外部服务;DuckDB 保存校验后的规范事件、来源坐标、映射哈希,以及组成快照的原始记录证据。原始记录不会通过当前 API 返回,但导入前仍应删除与监控无关的敏感列。若自行更改监听地址或部署到共享网络,必须另行提供 TLS、认证、授权、速率限制和日志脱敏;这不在 Public Alpha 的支持范围内。

请把以下内容视为敏感并保持在 Git 之外:

  • 真实策略名、账户或资金信息;
  • 真实 JSONL、DuckDB、WAL 和生成报告;
  • .env.local、令牌、云凭据和私钥;
  • 含绝对路径或原始坏行的诊断输出。

仓库示例只允许固定、完全合成的 paper 数据。发现疑似真实数据或密钥时,请停止传播并按漏洞流程私密报告。

当前版本没有运行 AI 助手,也不会把日志或报告发送给模型提供商。未来若加入 AI 摘要,必须采用显式启用、数据最小化、供应商与保留策略可见、可在不配置模型时完整使用核心监控的设计;在这些边界实现并审计前,文档中的“AI 报告”只属于后续方向。

There aren't any published security advisories