如果发现安全漏洞,请不要公开披露(勿在 Issue、Discussions 或公开渠道讨论),请通过私有渠道联系维护者:
- GitHub 私有漏洞报告:仓库 → Security → Report a vulnerability(推荐)
- 或邮件联系项目维护者(通过 GitHub 主页信息获取)
- 24 小时内确认收到报告
- 7 天内评估影响并提出修复计划
- 修复发布后公开致谢(如报告者同意)
本项目重点防护以下方面(报告时请注明影响面):
- 任意文件写入/读取:报表、数据源配置的路径穿越
- SQL 注入:参数占位符
{{name}}的值转义是否绕过 - 非只读查询:只读校验(仅 SELECT/WITH)的绕过途径
- 拒绝服务:大结果集、长 SQL、并发耗尽
- 敏感信息泄露:连接串、
config.json、缓存数据
- 业务库一律使用只读账号(部署文档约定)
datasources.json不入库,真实配置本地隔离- 管理端默认仅 127.0.0.1 可访问
- 查询硬上限:fetch 10 万行、报表 max_rows 默认 2000、数据源 timeout 默认 30s
| 版本 | 安全支持 |
|---|---|
| v0.3.x | ✅ 支持 |
| v0.2.x | |
| v0.1.x | ❌ 不再支持 |
仅最新 minor 版本接受安全修复,旧版本请升级。