Novel Builder 项目致力于维护一个安全的开源项目。我们认真对待所有安全报告,并会及时响应和修复安全问题。
我们仅为最新版本的安全问题提供支持。如果您使用的是较旧的版本,请升级到最新版本后再报告安全问题。
- 最新版本:完全支持,包括安全更新
- 前一个主要版本:关键安全问题修复
- 更早版本:不再支持安全更新
如果您发现了安全漏洞,请不要在公开的 Issue 中报告,而是按照以下方式私下报告:
收件人:Security Advisories 主题:[Security] Novel Builder 安全漏洞报告
请在邮件中包含以下信息:
- 漏洞的详细描述
- 漏洞的影响范围
- 重现步骤(如果可能)
- 您的建议解决方案(可选)
- 您的联系信息(可选)
- 初步响应:48 小时内
- 详细评估:7 个工作日内
- 修复时间:根据漏洞严重程度确定
- 远程代码执行
- 完全的系统控制权
- 大规模数据泄露
- 权限提升
- 重要数据泄露
- 服务拒绝攻击
- 局部数据泄露
- 有限的功能绕过
- 中等影响的服务拒绝
- 信息泄露(非敏感)
- 轻微的功能异常
- 低影响的服务问题
- 保持更新:始终使用最新版本
- 安全配置:使用强密码和安全的配置
- 网络隔离:在生产环境中使用防火墙
- 定期备份:定期备份重要数据
- 依赖检查:定期检查和更新依赖包
- 代码审查:进行严格的代码审查
- 安全测试:定期进行安全测试
- 最小权限:遵循最小权限原则
- 监控日志:监控系统日志和异常
- 访问控制:实施严格的访问控制
- 加密传输:使用 HTTPS/TLS 加密
- 定期审计:定期进行安全审计
如果您发现了新的安全问题,请按照上述方式报告我们。
安全更新将通过以下方式通知:
- GitHub Release 说明
- 项目邮件列表(如果有)
- 官方社交媒体(如果有)
- 严重漏洞:立即更新
- 高危漏洞:7 天内更新
- 中危漏洞:30 天内更新
- 低危漏洞:下次常规更新时修复
- API 认证:基于 Token 的 API 访问控制
- 输入验证:严格的输入参数验证
- SQL 注入防护:使用 ORM 防护 SQL 注入
- XSS 防护:输出编码和 CSP 策略
- CORS 配置:可配置的跨域请求控制
- 环境变量:敏感信息通过环境变量配置
- 默认安全:安全的默认配置
- 权限最小化:最小必要权限原则
我们使用以下工具管理依赖安全:
- 自动扫描:GitHub Dependabot 自动扫描
- 定期更新:定期更新依赖包版本
- 漏洞监控:监控已知漏洞数据库
- 仅使用必要依赖:避免不必要的依赖
- 选择可靠来源:使用维护良好的开源项目
- 版本锁定:在生产环境中锁定依赖版本
- 代码扫描:Bandit, Semgrep
- 依赖扫描:Safety, Snyk
- 容器扫描:Trivy, Clair
- 安全邮箱:Security Advisories
- 项目主页:https://github.com/yunkst/novel_builder
- 问题报告:https://github.com/yunkst/novel_builder/security/policy
- 一般问题:https://github.com/yunkst/novel_builder/issues
- 功能请求:https://github.com/yunkst/novel_builder/discussions
- 文档问题:https://github.com/yunkst/novel_builder/issues
感谢所有为项目安全做出贡献的安全研究人员和开发者!
最后更新:2025-12-16 版本:v1.0.0