Skip to content

Security: luoyifan2020/knowledge-ops

Security

SECURITY.md

安全与合规说明

安全问题报告

如发现漏洞或安全问题,请通过以下方式报告(勿在公开 Issue 中披露敏感细节):


密钥与凭据泄露处置

  • 立即撤销:在对应平台(如 Google Cloud、OpenAI、DeepSeek)撤销已泄露的密钥或 OAuth 客户端。
  • 轮换:生成新密钥/新客户端,更新本地 .envsecrets/ 中的配置,并重启服务。
  • 审计:检查访问日志与 API 调用记录,确认是否有异常调用;必要时通知受影响方。
  • 勿将 .envcredentials.jsontoken.json*.pem*.key 等提交到版本库;secrets/ 目录已通过 .gitignore 排除。

数据与版权合规

本工具仅用于学术研究与辅助调研,用户需确保所下载 PDF 符合版权方授权使用协议。

  • 法规 PDF:请仅从官方或已获授权的渠道获取(如 FDA、NMPA、EMA 等官网)。
  • 论文 PDF:请遵守出版商与作者版权政策,勿上传或批量下载受限材料。
  • 禁止将本工具用于未获授权的批量抓取、商业转售或侵犯版权等用途;相关责任由使用方承担。

OAuth 最小权限建议

  • 使用 Gmail API 时,仅申请 只读 所需的最小 scope,例如:https://www.googleapis.com/auth/gmail.readonly
  • 避免勾选 gmail.modifygmail.send 等非必要权限;在 Google Cloud 控制台创建 OAuth 客户端时仅添加上述只读 scope。
  • 凭据文件(如 credentials.jsontoken.json)请置于 secrets/ 目录,并确保该目录已被 .gitignore 忽略、不提交到 Git。

There aren't any published security advisories