Skip to content

Security: shawn1232/chronoalloc-lab

Security

SECURITY.md

安全政策

支持范围

安全修复适用于当前默认分支。本研究仓库不提供托管服务,也不是生产级交易系统。

报告敏感问题

如仓库已启用GitHub私有漏洞报告功能,请使用该功能报告敏感问题。不要创建包含凭据、个人信息、私有数据集样本、隐藏时间映射,或可复现敏感材料访问路径的公开Issue。

只提供理解问题所需的最少信息:

  • 受影响的路径和修订版本;
  • 影响和触发条件;
  • 使用合成数据的安全复现步骤;
  • 已知的建议缓解措施。

请勿附加持牌数据、文章全文、原始模型对话、Cookie、会话信息或内部真值文件。

凭据泄露后的处理

如果凭据被提交或发布:

  1. 立即撤销或轮换凭据——仅删除文件并不足够;
  2. 检查分支、标签、Release、CI日志、缓存和Fork;
  3. 使用适当的历史重写流程从Git历史记录中移除密钥;
  4. 重新运行公开发布检查工具,并人工审查已跟踪文件;
  5. 记录此次事件,但不得再次公开该密钥。

研究数据边界

即使供应商数据、原始模型输入与输出、场景映射、金丝雀真值和红队密钥并非传统意义上的凭据,也应将它们视为敏感材料。请遵循docs/data-policy.md和docs/release-scope.md。

安全默认设置

仓库自带的演示被设计为使用合成输入离线运行。网络与模型集成不属于受支持的公开快速演示范围;只有通过经过审查、具备明确凭据处理方式和测试的适配器,才应引入这些集成。

There aren't any published security advisories