Skip to content

Security: 5758703/CV_PythonVue_TigerPro

SECURITY.md

安全政策(SECURITY)

请勿公开披露未修复漏洞

不要通过公开 GitHub Issue、Discussion、PR 或社交媒体披露可利用的安全漏洞。

请通过下列私密渠道报告,以便我们在披露前完成修复。


报告方式(按优先级)

  1. GitHub Private Vulnerability Reporting(推荐)
    在仓库页:Security → Advisories → Report a vulnerability
    仓库:https://github.com/5758703/CV_PythonVue_TigerPro

  2. 安全邮箱
    发送至:5758703@qq.com
    (若该邮箱尚未启用,请改用上方 Private Reporting,或通过 GitHub 私信 @5758703 仅告知「有安全报告待查收」,不要在公开渠道粘贴利用细节。)

邮件/报告请尽量包含:

  • 受影响版本 / commit
  • 漏洞类型(如未授权访问、注入、路径穿越、密钥泄露等)
  • 复现步骤与环境
  • 影响范围与严重程度评估(可选)
  • 概念验证(PoC)——仅限私密渠道
  • 你希望如何署名致谢(可选)

响应目标(尽力而为)

阶段 目标时间
确认收到 3 个自然日内
初步评估与严重级别 7 个自然日内
修复或缓解方案 按严重程度:P0 尽快;一般 30 日内
公开披露 / Advisory 修复发布后协商(默认修复后同步)

单人维护项目可能无法严格满足时限;我们会在私密渠道同步进度。


范围

属于安全问题的示例:

  • 鉴权/授权绕过(JWT、RBAC、权限装饰器失效)
  • 远程代码执行、SQL 注入、命令注入
  • 任意文件读写 / 路径穿越(上传、模型、输出视频路径等)
  • 敏感信息泄露(密钥、令牌、他人人脸底库与隐私数据)
  • SSRF、不安全反序列化等

通常不属于安全渠道(请开普通 Issue):

  • 功能缺陷、识别不准、性能问题
  • UI/UX 建议
  • 依赖版本过旧但无已知可利用路径(可开 deps 类 enhancement)

安全开发期望(贡献者)

  • 禁止将 .env、私钥、生产数据库口令、真实人脸数据提交到仓库
  • 涉及上传/路径拼接必须做规范化与目录约束(参考现有 OUTPUT_FOLDER 防穿越写法)
  • 新增对外 API 必须挂权限校验
  • 依赖升级若含安全修复,请在 PR 中注明 CVE / 公告链接

致谢

经确认的有效报告,我们可在修复版本的 CHANGELOG.md / Release 中致谢(除非报告人要求匿名)。

感谢负责任的披露。

There aren't any published security advisories