GlobalEcom AI 重视安全问题。感谢你负责任地披露漏洞,帮助我们保护所有使用者。
| 版本 Version | 支持状态 Support |
|---|---|
| v1.0.x | ✅ 积极维护 |
| < v1.0.0 | ❌ 不再支持 |
请勿在公开渠道(Issue / PR / 讨论区)披露安全漏洞。
请通过以下任一私密渠道报告:
- GitHub 私密报告:在 Security Advisories 中提交(推荐)
- 邮件:发送至项目维护者邮箱(可在仓库提交记录中获取)
- 影响版本与所在模块(如
server/src/modules/orders/) - 漏洞类型(IDOR / XSS / SSRF / CSRF / 注入 / 越权等)与复现步骤
- 影响范围与潜在危害评估
- (可选)修复建议或补丁
- 24 小时内确认收到报告
- 72 小时内评估严重性(按 CVSS 分级)
- 严重(Critical / High)漏洞优先修复,修复发布前不在公开渠道讨论
- 修复后会在 CHANGELOG.md 中记录,并致谢报告者(如你愿意署名)
本项目已完成的加固(详见 docs/audit-summary.md):
- P0 致命 14 项:IDOR 越权修复、支付伪造防护、Webhook 验签、
JWT_SECRET强制、异常脱敏、XSS 净化、金额后端重算、输入校验等 - P1 重要 16 项:原子操作防并发、事务化、
decimal.js精度、索引与限流、密码强度、通配符转义等 - P2 加固 4 项:HttpOnly Cookie 全替代 localStorage + CSRF 头校验、AI 调用计量落库、匿名购物车跨设备迁移码、操作审计日志
- 生产环境必须设置强
JWT_SECRET(≥32 字符),缺失时应用会拒绝启动 - 使用 HTTPS 部署(Cookie 自动启用
Secure属性) - 定期备份数据库(
pg_dump),并遵循最小权限原则管理服务商密钥 - 关注上游依赖安全公告,及时升级