Skip to content

Security: wyw121/QuantConsole

Security

.github/SECURITY.md

安全策略

支持的版本

目前支持以下版本的安全更新:

版本 支持状态
1.0.x ✅
< 1.0 ❌

报告漏洞

QuantConsole 团队认真对待安全性。如果您发现了安全漏洞,我们感谢您负责任地披露并将努力快速解决问题。

报告流程

请不要在公共 GitHub issues 中报告安全漏洞。

相反,请通过以下方式之一报告:

  1. 推荐方式: 使用 GitHub 的私有安全报告功能

  2. 邮件报告: 发送详细信息至 security@quantconsole.com

    • 请在邮件主题中包含 "[SECURITY]" 标识
    • 使用 PGP 加密敏感信息(公钥: [待添加])

报告内容

请在您的报告中包含以下信息:

  • 漏洞类型(例如:SQL 注入、XSS、CSRF 等)
  • 受影响的组件/文件/URL
  • 漏洞的详细描述
  • 重现步骤
  • 可能的攻击场景
  • 您认为的影响级别
  • 任何建议的修复方案

响应时间表

我们承诺:

  • 确认收到: 24 小时内确认收到您的报告
  • 初步评估: 72 小时内完成初步风险评估
  • 详细回复: 7 天内提供详细的回复和行动计划
  • 修复时间:
    • 关键漏洞: 24-48 小时
    • 高危漏洞: 7 天内
    • 中等漏洞: 30 天内
    • 低危漏洞: 90 天内

漏洞严重程度分级

我们使用以下标准评估漏洞严重程度:

关键 (Critical)

  • 远程代码执行
  • SQL 注入导致数据库完全控制
  • 身份验证绕过
  • 加密密钥泄露

高危 (High)

  • 权限提升
  • 敏感数据泄露
  • 存储型 XSS
  • CSRF 导致账户接管

中等 (Medium)

  • 反射型 XSS
  • 信息泄露
  • 拒绝服务攻击
  • 不安全的配置

低危 (Low)

  • 信息收集
  • 非敏感信息泄露
  • 社会工程学攻击向量

奖励计划

虽然我们目前没有正式的漏洞奖励计划,但我们会:

  • 在修复发布后公开感谢报告者(如果同意)
  • 在项目的安全致谢页面列出贡献者
  • 为重大漏洞发现者提供项目相关的奖励

负责任的披露

我们要求:

  • 给我们合理的时间来调查和修复问题
  • 在修复发布前不要公开披露漏洞
  • 避免访问或修改其他用户的数据
  • 避免破坏或降级服务
  • 避免在测试中使用社会工程学

范围

以下内容在安全报告范围内:

包含

  • 主应用程序 (quantconsole.com)
  • API 端点 (api.quantconsole.com)
  • 管理面板
  • 移动应用
  • 开源代码库

排除

  • 第三方服务和集成
  • 物理安全问题
  • 社会工程学攻击
  • DoS/DDoS 攻击
  • 暴力破解攻击
  • 速率限制测试

安全最佳实践

对于开发者

  • 始终验证和清理用户输入
  • 使用参数化查询防止 SQL 注入
  • 实施适当的身份验证和授权
  • 使用 HTTPS 加密传输
  • 定期更新依赖项
  • 遵循最小权限原则

对于用户

  • 使用强密码和双因素认证
  • 保持应用程序和浏览器更新
  • 不要在不安全的网络上访问敏感信息
  • 及时报告可疑活动

安全更新

我们会通过以下渠道发布安全更新:

  • GitHub Security Advisories
  • 项目 README 中的安全公告
  • 官方网站安全页面
  • 邮件通知(如果已订阅)

法律

我们承诺:

  • 不会对善意的安全研究追究法律责任
  • 与您合作理解和解决问题
  • 对您的研究给予应有的认可

本安全策略可能会定期更新。最新版本请访问我们的 GitHub 仓库。


最后更新: 2025-01-12 版本: 1.0 联系: security@quantconsole.com

There aren't any published security advisories