我们目前支持以下版本的安全更新:
| 版本 | 支持状态 |
|---|---|
| 1.0.x | ✅ |
| < 1.0 | ❌ |
如果您发现了安全漏洞,请通过以下方式报告:
- 📧 安全邮箱: security@smart-fit-agent.com
- 🔒 加密通信: 使用我们的PGP公钥加密敏感信息
- 不要在公共issue中报告安全漏洞
- 发送详细的漏洞报告到安全邮箱
- 包含以下信息:
- 漏洞描述
- 重现步骤
- 潜在影响
- 建议的修复方案(如有)
- 确认收到: 24小时内
- 初步评估: 72小时内
- 详细分析: 7天内
- 修复发布: 根据严重程度,1-30天
- ✅ 使用
.env文件存储敏感信息 - ✅ 将
.env添加到.gitignore - ✅ 使用强随机密钥
- ✅ 定期轮换API密钥
- ✅ 使用参数化查询防止SQL注入
- ✅ 启用数据库连接加密
- ✅ 限制数据库访问权限
- ✅ 定期备份数据
- ✅ 实施速率限制
- ✅ 使用HTTPS
- ✅ 验证所有输入
- ✅ 实施适当的认证和授权
- ✅ 防止XSS攻击
- ✅ 实施CSP策略
- ✅ 安全地处理用户输入
- ✅ 使用HTTPS
我们使用以下工具确保依赖项安全:
- npm audit: 定期检查已知漏洞
- Dependabot: 自动更新依赖项
- Snyk: 持续安全监控
- 我们只收集必要的健康数据
- 用户可以随时删除其数据
- 数据传输使用加密
- 密码使用bcrypt哈希
- 敏感数据加密存储
- 定期数据备份
- Google Gemini API: 仅用于AI功能
- 不与第三方共享个人数据
- 遵循GDPR和其他隐私法规
安全更新将通过以下渠道发布:
- GitHub Security Advisories
- 项目README
- 官方网站公告
我们感谢以下安全研究人员的贡献:
- [待添加]
注意: 本安全政策可能会定期更新。请定期查看最新版本。