Skip to content

Security: continew-org/continew-admin

SECURITY.md

安全策略

支持版本

我们仅对最新发布版本提供安全修复,请及时升级后再验证问题是否仍然存在。

版本 支持情况
最新发布版
旧版本

项目由维护者利用业余时间维护,没有额外精力回溯修复历史版本的问题,请以最新版本验证后再反馈。

报告漏洞

请勿在任何代码托管平台通过公开的 Issue、Pull Request 或讨论区披露安全漏洞!

请通过 GitHub 私有漏洞报告 提交:前往 Security Advisories 页面新建安全通告,只有维护者与报告者可以查看。无论您在哪个代码托管平台发现漏洞,均请通过上述渠道统一提交。

报告时请尽量包含以下信息:

  • 漏洞描述及其潜在影响;
  • 复现步骤(请附上受影响的模块、版本与关键配置);
  • 影响的版本范围;
  • 如有可能,请一并给出修复或缓解建议。

响应时间线

  • 确认受理:收到报告后 7 个工作日内;
  • 初步评估14 个工作日内给出影响评估;
  • 修复与披露:与报告者协调披露节奏,尽力随下一个发布版发布修复,严重问题将加急发版。

范围

以下类型的问题在本项目安全报告范围内(举例):

  • 认证鉴权(Sa-Token + JWT)相关的越权访问、会话劫持、逻辑缺陷;
  • 多租户隔离失效(行级隔离绕过、X-Tenant-Id 头伪造等);
  • 权限校验绕过(包括 CRUD 套件自动生成的权限码、数据权限、水平/垂直越权);
  • 文件上传相关的路径穿越、扩展名白名单绕过、分片上传漏洞;
  • SQL 注入、XSS、SpEL 注入、反序列化等注入类问题;
  • 密码加密、API 加密、字段加密等加密机制的密钥泄漏或绕过;
  • 验证码绕过、短信/邮件轰炸、接口幂等与限流失效;
  • 可被利用于远程代码执行或权限提升的依赖组合。

以下内容不在范围内:

  • 使用方基于本项目二次开发的业务代码自身的漏洞;
  • 需要本地物理访问或项目维护者权限才能实施的攻击;
  • 第三方依赖自身的漏洞(请向对应上游项目报告;如需说明其对本项目的影响,欢迎一并告知);
  • 社会工程学攻击。

致谢

感谢安全研究社区的帮助。遵循负责任披露原则的报告者将在更新日志中获得致谢(除非您希望保持匿名)。

There aren't any published security advisories