Skip to content

Security: gmkrxb/evidentfolio

Security

SECURITY.md

安全策略

English

支持版本

安全修复面向最新发行版本。报告问题前请先确认 main 分支或最新镜像中是否已经修复,并尽量先升级到当前版本进行复现。

私下报告漏洞

认证绕过、私有资源越权、上传执行、路径穿越、密钥泄漏、CSRF 或访客数据泄漏请勿提交公开 Issue。请通过 GitHub Security 页面中的 Report a vulnerability 功能私下报告,并提供:

  • 受影响版本;
  • 可复现步骤;
  • 影响范围;
  • 不包含真实个人数据的最小验证示例。

请为问题确认和协调发布预留合理时间,不要访问不属于你的数据。

部署者责任

  • 使用至少 32 位随机字符生成唯一密钥;
  • 生产环境启用 HTTPS 和安全 Cookie;
  • 收紧可信域名、代理 IP、CORS 来源、上传类型和上传大小;
  • 同时备份 SQLite 数据库与上传目录;
  • 及时更新 Nginx、Python 依赖、ffmpeg 和容器基础镜像;
  • 根据部署所在地适用法律披露访问分析与 IP 地理位置处理。

There aren't any published security advisories