我们仅对最新发布版本提供安全修复,请及时升级后再验证问题是否仍然存在。
| 版本 | 支持情况 |
|---|---|
| 最新发布版 | ✅ |
| 旧版本 | ❌ |
项目由维护者利用业余时间维护,没有额外精力回溯修复历史版本的问题,请以最新版本验证后再反馈。
请勿在任何代码托管平台通过公开的 Issue、Pull Request 或讨论区披露安全漏洞!
请通过 GitHub 私有漏洞报告 提交:前往 Security Advisories 页面新建安全通告,只有维护者与报告者可以查看。无论您在哪个代码托管平台发现漏洞,均请通过上述渠道统一提交。
报告时请尽量包含以下信息:
- 漏洞描述及其潜在影响;
- 复现步骤(请附上受影响的模块、版本与关键配置);
- 影响的版本范围;
- 如有可能,请一并给出修复或缓解建议。
- 确认受理:收到报告后 7 个工作日内;
- 初步评估:14 个工作日内给出影响评估;
- 修复与披露:与报告者协调披露节奏,尽力随下一个发布版发布修复,严重问题将加急发版。
以下类型的问题在本项目安全报告范围内(举例):
- 认证鉴权(Sa-Token + JWT)相关的越权访问、会话劫持、逻辑缺陷;
- 多租户隔离失效(行级隔离绕过、
X-Tenant-Id头伪造等); - 权限校验绕过(包括 CRUD 套件自动生成的权限码、数据权限、水平/垂直越权);
- 文件上传相关的路径穿越、扩展名白名单绕过、分片上传漏洞;
- SQL 注入、XSS、SpEL 注入、反序列化等注入类问题;
- 密码加密、API 加密、字段加密等加密机制的密钥泄漏或绕过;
- 验证码绕过、短信/邮件轰炸、接口幂等与限流失效;
- 可被利用于远程代码执行或权限提升的依赖组合。
以下内容不在范围内:
- 使用方基于本项目二次开发的业务代码自身的漏洞;
- 需要本地物理访问或项目维护者权限才能实施的攻击;
- 第三方依赖自身的漏洞(请向对应上游项目报告;如需说明其对本项目的影响,欢迎一并告知);
- 社会工程学攻击。
感谢安全研究社区的帮助。遵循负责任披露原则的报告者将在更新日志中获得致谢(除非您希望保持匿名)。