Skip to content

Security: zetsubouk/sqlreport

Security

SECURITY.md

安全策略(Security Policy)

报告漏洞

如果发现安全漏洞,请不要公开披露(勿在 Issue、Discussions 或公开渠道讨论),请通过私有渠道联系维护者:

  • GitHub 私有漏洞报告:仓库 → Security → Report a vulnerability(推荐)
  • 或邮件联系项目维护者(通过 GitHub 主页信息获取)

预期响应时间

  • 24 小时内确认收到报告
  • 7 天内评估影响并提出修复计划
  • 修复发布后公开致谢(如报告者同意)

安全范围

本项目重点防护以下方面(报告时请注明影响面):

  1. 任意文件写入/读取:报表、数据源配置的路径穿越
  2. SQL 注入:参数占位符 {{name}} 的值转义是否绕过
  3. 非只读查询:只读校验(仅 SELECT/WITH)的绕过途径
  4. 拒绝服务:大结果集、长 SQL、并发耗尽
  5. 敏感信息泄露:连接串、config.json、缓存数据

默认安全基线

  • 业务库一律使用只读账号(部署文档约定)
  • datasources.json 不入库,真实配置本地隔离
  • 管理端默认仅 127.0.0.1 可访问
  • 查询硬上限:fetch 10 万行、报表 max_rows 默认 2000、数据源 timeout 默认 30s

支持版本

版本 安全支持
v0.3.x ✅ 支持
v0.2.x ⚠️ 仅关键漏洞
v0.1.x ❌ 不再支持

仅最新 minor 版本接受安全修复,旧版本请升级。

There aren't any published security advisories