目前仅支持最新版本的安全更新。
如果您发现安全漏洞,请不要直接公开报告,而是:
- 发送邮件至项目维护者
- 在邮件中详细描述:
- 漏洞类型
- 影响范围
- 复现步骤
- 可能的修复建议
我们会在确认漏洞后尽快处理,并在修复发布时致谢。
- 更改默认端口: 不要在生产环境使用默认端口
- 环境变量: 使用环境变量存储敏感配置
- 数据库: 确保 data 目录权限正确
- API 密钥: 不要将 API 密钥提交到代码仓库
- API 密钥保护: 妥善保管您的 OpenAI API 密钥
- HTTPS: 生产环境建议使用 HTTPS
- 定期更新: 保持依赖包最新版本
- 备份: 定期备份数据库
我们定期更新依赖包以修复已知漏洞。建议:
# 后端依赖更新
pip install --upgrade -r requirements.txt
# 前端依赖更新
npm update