不要通过公开 GitHub Issue、Discussion、PR 或社交媒体披露可利用的安全漏洞。
请通过下列私密渠道报告,以便我们在披露前完成修复。
-
GitHub Private Vulnerability Reporting(推荐)
在仓库页:Security → Advisories → Report a vulnerability
仓库:https://github.com/5758703/CV_PythonVue_TigerPro -
安全邮箱
发送至:5758703@qq.com
(若该邮箱尚未启用,请改用上方 Private Reporting,或通过 GitHub 私信 @5758703 仅告知「有安全报告待查收」,不要在公开渠道粘贴利用细节。)
邮件/报告请尽量包含:
- 受影响版本 / commit
- 漏洞类型(如未授权访问、注入、路径穿越、密钥泄露等)
- 复现步骤与环境
- 影响范围与严重程度评估(可选)
- 概念验证(PoC)——仅限私密渠道
- 你希望如何署名致谢(可选)
| 阶段 | 目标时间 |
|---|---|
| 确认收到 | 3 个自然日内 |
| 初步评估与严重级别 | 7 个自然日内 |
| 修复或缓解方案 | 按严重程度:P0 尽快;一般 30 日内 |
| 公开披露 / Advisory | 修复发布后协商(默认修复后同步) |
单人维护项目可能无法严格满足时限;我们会在私密渠道同步进度。
属于安全问题的示例:
- 鉴权/授权绕过(JWT、RBAC、权限装饰器失效)
- 远程代码执行、SQL 注入、命令注入
- 任意文件读写 / 路径穿越(上传、模型、输出视频路径等)
- 敏感信息泄露(密钥、令牌、他人人脸底库与隐私数据)
- SSRF、不安全反序列化等
通常不属于安全渠道(请开普通 Issue):
- 功能缺陷、识别不准、性能问题
- UI/UX 建议
- 依赖版本过旧但无已知可利用路径(可开
deps类 enhancement)
- 禁止将
.env、私钥、生产数据库口令、真实人脸数据提交到仓库 - 涉及上传/路径拼接必须做规范化与目录约束(参考现有
OUTPUT_FOLDER防穿越写法) - 新增对外 API 必须挂权限校验
- 依赖升级若含安全修复,请在 PR 中注明 CVE / 公告链接
经确认的有效报告,我们可在修复版本的 CHANGELOG.md / Release 中致谢(除非报告人要求匿名)。
感谢负责任的披露。