Skip to content

Security: linxitian/safeops-agent

SECURITY.md

安全策略

支持范围

当前维护分支是 main。尚未发布的旧提交和个人分支不单独提供安全修复承诺;发布版本产生后,以最新受支持版本和 main 为准。

私密报告漏洞

请在仓库的 Security → Report a vulnerability 中创建私密 Security Advisory。不要在公开 Issue、Discussion、PR、日志或截图中披露漏洞细节、可利用步骤、凭据或真实生产数据。

报告最好包含:

  • 受影响的提交或版本
  • 威胁模型、前置条件和影响
  • 最小复现步骤或已脱敏证据
  • 对 Guard、审批、Executor、回滚、Trace 或持久状态的影响
  • 已知缓解措施

维护者会先确认范围和证据,再协调修复与披露时间。请在双方确认修复或缓解措施之前保持私密。

高优先级安全问题

以下问题应当使用私密渠道报告:

  • 任意命令执行、Shell 注入或固定参数验证绕过
  • 未审批、越权或目标不匹配的写操作
  • Unix Socket、签名 Envelope、nonce 或重放保护绕过
  • SafeFS allowlist、符号链接或路径边界逃逸
  • Trace 完整性、脱敏或隐藏思维过程泄露
  • 凭据、HMAC 密钥、生产日志或个人数据泄露

There aren't any published security advisories