请通过本仓库的 Security → Report a vulnerability 私密报告安全问题,避免在公开 Issue 中披露尚未修复的漏洞。
报告中请尽量提供受影响的版本、复现步骤或最小示例,以及可能的影响。请使用测试凭据和脱敏数据,不要附上生产密钥、访问令牌或客户信息。
当前处于 v0.x 阶段,安全修复提供在最新版本中。使用旧版本时,请关注更新说明中的兼容性变化。
SDK 负责请求签名、响应与通知验签、时间戳校验、请求超时和有限重试。以下问题属于本仓库的安全报告范围:
- 签名或验签可被绕过、伪造。
- 未通过验签的数据被当作可信数据返回。
- 时间戳校验失效。
- 应用密钥出现在错误信息中。
- 响应或通知读取缺少大小限制,导致资源耗尽。
接入方负责凭据保管、业务授权、订单与金额核对,以及幂等和事务处理。具体要求见 README.md 和接入指南。如果文档或示例可能导致不安全的接入,也欢迎报告。
涉及 jjpay 网关服务端的问题,可通过同一私密渠道提交,由维护者协调处理。