Skip to content

Security: 006IDC/geetest_captcha

SECURITY.md

Security Policy

支持版本

Version Security support
1.3.x Yes
1.2.x and earlier Upgrade recommended

漏洞报告

不要在公开 Issue 中提交利用细节、真实 Captcha Key、服务器账号、手机号、邮箱或用户数据。请使用代码托管平台提供的私密安全报告功能联系维护者。

建议报告包含:受影响版本、前置条件、最小复现、影响和已知缓解措施。维护者应尽快确认并在完成修复、发布和用户通知前协调披露时间。

信任边界

  • 插件补充限流不能替代 CDN/WAF、V10 登录失败策略、短信供应商限流或账号级风控。
  • 仅当 REMOTE_ADDR 是私网或保留地址时读取 X-Forwarded-For。反向代理必须覆盖客户端原始头或按可信链正确追加。
  • Token 绑定客户端地址与 User-Agent。网络切换可能要求用户重新验证。
  • 多节点部署必须使用一致的共享缓存。
  • GT4 SDK 是运行时第三方脚本,部署者需评估第三方脚本供应链和隐私边界。
  • Captcha Key 是服务端秘密,优先通过运行环境注入,并限制数据库和后台配置权限。
  • 高风险业务失败关闭。供应商不可用时应使用可审计的人工恢复流程,不能在代码中加入绕过开关。

不在本项目范围内

  • 绕过或自动完成验证码挑战;
  • 对不属于测试者的账号、手机、邮箱或服务器进行测试;
  • 短信供应商日级或分钟级额度;
  • V10 Core 或主题没有正确绑定手机号、邮箱、用户身份或验证码用途的问题。

There aren't any published security advisories