Radish 涉及身份认证与授权、多租户数据、用户内容、文件上传、支付与资产类业务,以及 Web / Flutter 多端访问。安全问题应优先私下处理,避免在修复或缓解措施可用前扩大风险。
请不要为尚未修复的漏洞创建公开 Issue、Discussion 或 Pull Request,也不要在公开渠道粘贴利用代码、真实凭据、个人数据或生产日志。
优先使用 GitHub 仓库 Security 页面中的 Private vulnerability reporting。若该入口不可用,可发送邮件至 laugh0608@foxmail.com,主题包含 [Radish Security]。
报告请尽量包含:
- 受影响的版本、提交、宿主、客户端、接口或部署条件;
- 最小可复现步骤、预期行为和实际行为;
- 利用前提,以及对机密性、完整性、可用性或隐私的影响;
- 已脱敏的请求、响应、日志、截图或测试样例;
- 已知的临时缓解措施和建议披露时间;
- 是否可以公开致谢及希望使用的署名。
不得发送真实密码、Token、私钥、连接串、支付信息、私密通信内容或未经授权取得的第三方数据。若复现必须使用敏感材料,请先描述材料类型并等待安全传输安排。
- 身份冒用、认证或授权绕过、会话或 Token 泄露、OIDC / OAuth 流程缺陷;
- 租户隔离、对象级权限、角色权限或管理后台权限失效;
- 私密帖子、消息、附件、用户资料、钱包或订单等数据被越权读取或修改;
- 注入、跨站脚本、跨站请求伪造、服务端请求伪造、路径穿越或任意代码执行;
- 文件上传、图片处理、反序列化、原生扩展或恶意输入导致的安全影响;
- 凭据、个人数据或敏感业务数据进入日志、缓存、构建产物或公开响应;
- 恶意请求造成可利用的拒绝服务、资源耗尽或数据完整性破坏;
- 数据库迁移、依赖、CI、容器镜像、构建、签名、发布或部署供应链完整性问题。
普通功能缺陷、无安全影响的性能问题、文档错误和功能建议请使用常规 Issue 流程。仅影响本地开发环境且无法越过既有信任边界的问题,通常也按普通缺陷处理;如果不能确定,请仍按安全问题私下报告。
项目当前持续开发,尚未承诺固定的长期支持版本或安全响应 SLA。维护者优先评估最新 master、当前发布版本,以及在最新 dev 上仍可复现的问题;历史提交和已停止支持的部署可能只提供升级或缓解建议,不保证回补修复。
维护者会按 best-effort 方式确认报告接收、验证复现条件、评估影响并协调修复与披露。未经协调,请勿在修复或缓解措施可用前公开可直接利用的细节。
必要时可使用 GitHub Security Advisory 的临时私有分叉或其他私有修复分支。安全修复仍应通过受保护分支的 Pull Request 流程进入 master;合并后按仓库规则将最新 master 回灌 dev。漏洞样本中的真实秘密、用户内容和生产数据不得进入长期测试 fixture、提交历史或发布产物。