Skip to main content
本页基于开源社区标准治理模板编写,具体角色、流程和联系方式可根据 NEC 社区实际运作情况调整。

报告安全漏洞

如果你发现 NEC 社区仓库、文档或相关服务中存在安全漏洞,请通过以下方式报告:
  1. 优先方式:在 Gitee/GitHub 提交标注 security 的 Issue(若涉及敏感信息,请勾选「私有」或选择不公开细节)。
  2. 邮件方式:发送邮件给社区 Maintainer,主题包含 [Security]
  3. 紧急渠道:在社区群内私信任意 Maintainer,并说明「安全相关,请勿公开讨论」。

响应流程

收到安全报告后,维护者将按以下流程处理:
  1. 确认(24 小时内):回复报告者,确认收到并初步评估影响范围。
  2. 评估(3 个工作日内):确定漏洞等级(低 / 中 / 高 / 严重)与修复方案。
  3. 修复与验证:在私有分支修复,必要时协调依赖库升级,并由第二人 Review。
  4. 披露:修复后发布安全公告(Security Advisory),向社区说明影响版本、修复版本与缓解措施。

安全范围

我们关注但不限于以下类型的安全问题:
  • 代码仓库中的敏感信息泄露(API Key、密码、Token)。
  • 依赖库中的已知高危 CVE。
  • 文档站点或脚本中的 XSS、注入或任意代码执行风险。
  • 社区协作工具(机器人、Webhook)的未授权访问。

安全最佳实践

  • 不要将个人凭据提交到仓库,使用 .gitignore 与环境变量管理配置。
  • 定期运行依赖扫描,及时升级存在 CVE 的第三方包。
  • 对 CI/CD 工作流使用最小权限原则,避免暴露敏感 secret。