SmartCS 面向银行信用卡客服场景,我们高度重视安全问题。
请勿通过公开 Issue 报告安全漏洞。
请通过以下方式私下报告:
- GitHub Security Advisories(推荐,私密)
- 或邮件:305525396+slowleelab@users.noreply.github.com
报告请尽量包含:
- 漏洞类型与影响范围
- 复现步骤 / 概念验证(PoC)
- 受影响的版本或 commit
- 可能的修复建议(可选)
| 阶段 | 时限 |
|---|---|
| 确认收到 | 48 小时内 |
| 初步评估 | 5 个工作日内 |
| 修复与披露 | 视严重程度,与报告者协商 |
我们会在修复发布后公开致谢报告者(除非你希望匿名)。
| 版本 | 支持状态 |
|---|---|
main(最新) |
✅ 积极维护 |
| 历史 tag |
本项目为参考实现,部署到生产环境前请务必:
- 修改所有默认凭据(
.env.example中的密码仅为开发占位) - 对接统一身份认证:
auth_router的登录为简化实现,生产应对接 LDAP/SSO - 启用传输加密:为各服务与中间件配置 TLS
- 审查敏感配置:通过密钥管理服务注入,勿将
.env提交到版本库 - 评估合规要求:金融数据需满足当地监管(如 PII 脱敏、审计留存)
- PII 脱敏(
shared/pii.py):对话中的银行卡号、姓名等敏感信息脱敏 - 敏感词过滤(
shared/safety.py):输入输出双向过滤 - 审计日志(
services/common/audit.py):关键操作留痕 - 限流(
shared/rate_limit.py):接口级限流保护