Skip to content

Security: XWsight/rag-platform

Security

SECURITY.md

安全策略

支持范围

当前尚未发布的增强版位于 main 分支,该分支属于安全修复范围;仓库目前没有正式 Release 或版本 Tag。历史提交、个人 fork、其他未合并分支和自行修改的部署不保证获得补丁。报告时请提供受影响的精确 commit。

私密报告漏洞

请优先使用 GitHub 仓库 Security → Report a vulnerability 的 Private Vulnerability Reporting。报告前先确认仓库地址正确,不要把漏洞正文发到公开 issue、discussion、pull request、提交信息或日志粘贴站。

如果该入口不可用,只创建一个不含技术细节的公开 issue,请求维护者提供私密联系渠道。不要在该 issue 中附 PoC、受影响路径、凭据、客户数据或可直接利用的信息。

报告建议包含:

  • 受影响的 commit、版本、部署形态和配置边界;
  • 漏洞类别、攻击前提、影响范围及是否跨租户;
  • 最小且脱敏的复现步骤或测试;
  • 预期行为与实际行为;
  • 已尝试的缓解措施;
  • 你建议的披露时间线与联系方式。

不要使用真实 API Key、生产文档或个人数据证明问题。若泄露了凭据,立即通过对应供应商/部署系统吊销并轮换;不要等待代码修复。

处理方式

维护者会尽力:

  1. 确认收到报告并建立私密沟通;
  2. 复现、判断影响范围和支持版本;
  3. 与报告者协调修复、测试、发布和公告;
  4. 在安全修复可用且用户有合理升级时间后再披露细节。

本项目目前不承诺固定响应 SLA 或漏洞赏金。请不要因为尚未收到回复而公开可利用细节;可通过原私密渠道礼貌跟进。

披露原则

  • 修复准备完成前,坚持最小知情和协调披露。
  • 公告应说明受影响版本、影响、缓解、修复版本和升级方式,不发布仍可直接伤害用户的敏感细节。
  • 致谢由报告者选择;未经同意不公开姓名或联系方式。
  • 研究活动不得访问他人租户、破坏数据、造成拒绝服务、扫描无授权部署或向外部供应商发送他人数据。

不属于私密安全报告的内容

普通功能缺陷、文档错误、无敏感影响的可用性问题和已知模型幻觉可以走公开 issue。依赖版本“较旧”本身不是漏洞报告;请提供与本项目可达路径相关的影响分析。

架构假设、STRIDE 风险、上传/提示注入/SSRF/租户隔离/密钥/日志/删除和依赖残余风险见安全设计与威胁模型。部署加固与事件处置见部署指南运维手册

There aren't any published security advisories