Skip to content

Security: continew-org/continew-starter

SECURITY.md

安全策略

支持版本

我们仅对最新发布版本提供安全修复,请及时升级后再验证问题是否仍然存在。

版本 支持情况
最新发布版
旧版本

项目由维护者利用业余时间维护,没有额外精力回溯修复历史版本的问题,请以最新版本验证后再反馈。

报告漏洞

请勿通过公开的 GitHub Issue、Pull Request 或讨论区披露安全漏洞!

请通过 GitHub 私有漏洞报告 提交:前往 Security Advisories 页面新建安全通告,只有维护者与报告者可以查看。

报告时请尽量包含以下信息:

  • 漏洞描述及其潜在影响;
  • 复现步骤(请附上受影响的模块、版本与关键配置);
  • 影响的版本范围;
  • 如有可能,请一并给出修复或缓解建议。

响应时间线

  • 确认受理:收到报告后 7 个工作日内;
  • 初步评估14 个工作日内给出影响评估;
  • 修复与披露:与报告者协调披露节奏,尽力随下一个发布版发布修复,严重问题将加急发版。

范围

以下类型的问题在本项目安全报告范围内(举例):

  • encrypt 系列模块的密钥泄漏、加密绕过或弱加密配置风险;
  • security 系列模块的脱敏绕过、XSS 过滤绕过、敏感词过滤失效;
  • auth-satoken 等认证鉴权模块的逻辑缺陷;
  • 通过 Starter 自动配置或工具方法引入的反序列化、SpEL 注入、路径穿越等问题;
  • 可被利用于远程代码执行或权限提升的依赖组合。

以下内容不在范围内:

  • 使用方业务代码自身的漏洞;
  • 需要本地物理访问或项目维护者权限才能实施的攻击;
  • 第三方依赖自身的漏洞(请向对应上游项目报告;如需说明其对本项目的影响,欢迎一并告知);
  • 社会工程学攻击。

致谢

感谢安全研究社区的帮助。遵循负责任披露原则的报告者将在更新日志中获得致谢(除非您希望保持匿名)。

There aren't any published security advisories