本页基于开源社区标准治理模板编写,具体角色、流程和联系方式可根据 NEC 社区实际运作情况调整。
报告安全漏洞
如果你发现 NEC 社区仓库、文档或相关服务中存在安全漏洞,请通过以下方式报告:- 优先方式:在 Gitee/GitHub 提交标注
security的 Issue(若涉及敏感信息,请勾选「私有」或选择不公开细节)。 - 邮件方式:发送邮件给社区 Maintainer,主题包含
[Security]。 - 紧急渠道:在社区群内私信任意 Maintainer,并说明「安全相关,请勿公开讨论」。
响应流程
收到安全报告后,维护者将按以下流程处理:- 确认(24 小时内):回复报告者,确认收到并初步评估影响范围。
- 评估(3 个工作日内):确定漏洞等级(低 / 中 / 高 / 严重)与修复方案。
- 修复与验证:在私有分支修复,必要时协调依赖库升级,并由第二人 Review。
- 披露:修复后发布安全公告(Security Advisory),向社区说明影响版本、修复版本与缓解措施。
安全范围
我们关注但不限于以下类型的安全问题:- 代码仓库中的敏感信息泄露(API Key、密码、Token)。
- 依赖库中的已知高危 CVE。
- 文档站点或脚本中的 XSS、注入或任意代码执行风险。
- 社区协作工具(机器人、Webhook)的未授权访问。
安全最佳实践
- 不要将个人凭据提交到仓库,使用
.gitignore与环境变量管理配置。 - 定期运行依赖扫描,及时升级存在 CVE 的第三方包。
- 对 CI/CD 工作流使用最小权限原则,避免暴露敏感 secret。