Skip to content

Security: QuailOurs/SodaRiskEngine

Security

SECURITY.md

安全策略

支持范围

Soda 当前处于早期开发阶段,只对最新主分支提供安全修复。正式版本发布后,本文件 会补充受支持的版本范围。

漏洞报告

请优先使用代码托管平台的私有 Security Advisory 功能报告漏洞,不要在公开 Issue、 讨论区或 Pull Request 中披露可利用细节。

报告中请包含:

  • 受影响版本或 commit;
  • 问题类型和影响范围;
  • 最小复现步骤;
  • 可行的缓解建议;
  • 是否已在其他渠道披露。

维护者确认后会尽快给出处理状态,并在修复可用后协调公开披露。

生产部署边界

仓库默认配置用于开发和演示,不代表生产安全基线:

  • dev profile 包含演示认证接口,生产 profile 不注册该控制器;
  • businessKey 是配置隔离字段,不是认证凭证;
  • /api/v1/engine/config/reload 必须限制为管理权限;
  • 对外 API 应使用 TLS、鉴权、签名或 mTLS,并配置限流和超时;
  • 数据库、Redis、Kafka 和日志系统凭据必须由环境变量或密钥系统注入;
  • needDetail=true 可能返回输入参数快照,应按数据分类控制使用;
  • 示例账号、示例数据和 H2 Console 不应出现在生产环境。

禁止提交

  • 生产数据库导出、访问日志和请求样本;
  • 真实姓名、邮箱、手机号、账号或设备标识;
  • 内部域名、私网地址和组织名称;
  • 密钥、Token、证书、私钥和非空生产密码。

There aren't any published security advisories