目前支持以下版本的安全更新:
| 版本 | 支持状态 |
|---|---|
| 1.0.x | ✅ |
| < 1.0 | ❌ |
QuantConsole 团队认真对待安全性。如果您发现了安全漏洞,我们感谢您负责任地披露并将努力快速解决问题。
请不要在公共 GitHub issues 中报告安全漏洞。
相反,请通过以下方式之一报告:
-
推荐方式: 使用 GitHub 的私有安全报告功能
- 访问 Security Advisories
- 点击 "Report a vulnerability"
-
邮件报告: 发送详细信息至 security@quantconsole.com
- 请在邮件主题中包含 "[SECURITY]" 标识
- 使用 PGP 加密敏感信息(公钥: [待添加])
请在您的报告中包含以下信息:
- 漏洞类型(例如:SQL 注入、XSS、CSRF 等)
- 受影响的组件/文件/URL
- 漏洞的详细描述
- 重现步骤
- 可能的攻击场景
- 您认为的影响级别
- 任何建议的修复方案
我们承诺:
- 确认收到: 24 小时内确认收到您的报告
- 初步评估: 72 小时内完成初步风险评估
- 详细回复: 7 天内提供详细的回复和行动计划
- 修复时间:
- 关键漏洞: 24-48 小时
- 高危漏洞: 7 天内
- 中等漏洞: 30 天内
- 低危漏洞: 90 天内
我们使用以下标准评估漏洞严重程度:
- 远程代码执行
- SQL 注入导致数据库完全控制
- 身份验证绕过
- 加密密钥泄露
- 权限提升
- 敏感数据泄露
- 存储型 XSS
- CSRF 导致账户接管
- 反射型 XSS
- 信息泄露
- 拒绝服务攻击
- 不安全的配置
- 信息收集
- 非敏感信息泄露
- 社会工程学攻击向量
虽然我们目前没有正式的漏洞奖励计划,但我们会:
- 在修复发布后公开感谢报告者(如果同意)
- 在项目的安全致谢页面列出贡献者
- 为重大漏洞发现者提供项目相关的奖励
我们要求:
- 给我们合理的时间来调查和修复问题
- 在修复发布前不要公开披露漏洞
- 避免访问或修改其他用户的数据
- 避免破坏或降级服务
- 避免在测试中使用社会工程学
以下内容在安全报告范围内:
- 主应用程序 (quantconsole.com)
- API 端点 (api.quantconsole.com)
- 管理面板
- 移动应用
- 开源代码库
- 第三方服务和集成
- 物理安全问题
- 社会工程学攻击
- DoS/DDoS 攻击
- 暴力破解攻击
- 速率限制测试
- 始终验证和清理用户输入
- 使用参数化查询防止 SQL 注入
- 实施适当的身份验证和授权
- 使用 HTTPS 加密传输
- 定期更新依赖项
- 遵循最小权限原则
- 使用强密码和双因素认证
- 保持应用程序和浏览器更新
- 不要在不安全的网络上访问敏感信息
- 及时报告可疑活动
我们会通过以下渠道发布安全更新:
- GitHub Security Advisories
- 项目 README 中的安全公告
- 官方网站安全页面
- 邮件通知(如果已订阅)
我们承诺:
- 不会对善意的安全研究追究法律责任
- 与您合作理解和解决问题
- 对您的研究给予应有的认可
本安全策略可能会定期更新。最新版本请访问我们的 GitHub 仓库。
最后更新: 2025-01-12 版本: 1.0 联系: security@quantconsole.com