Skip to content

Security: slowleelab/QingQue

Security

SECURITY.md

安全策略

SmartCS 面向银行信用卡客服场景,我们高度重视安全问题。

报告安全漏洞

请勿通过公开 Issue 报告安全漏洞。

请通过以下方式私下报告:

报告请尽量包含:

  • 漏洞类型与影响范围
  • 复现步骤 / 概念验证(PoC)
  • 受影响的版本或 commit
  • 可能的修复建议(可选)

响应承诺

阶段 时限
确认收到 48 小时内
初步评估 5 个工作日内
修复与披露 视严重程度,与报告者协商

我们会在修复发布后公开致谢报告者(除非你希望匿名)。

支持版本

版本 支持状态
main(最新) ✅ 积极维护
历史 tag ⚠️ 仅关键安全修复

使用者的安全责任

本项目为参考实现,部署到生产环境前请务必:

  1. 修改所有默认凭据.env.example 中的密码仅为开发占位)
  2. 对接统一身份认证auth_router 的登录为简化实现,生产应对接 LDAP/SSO
  3. 启用传输加密:为各服务与中间件配置 TLS
  4. 审查敏感配置:通过密钥管理服务注入,勿将 .env 提交到版本库
  5. 评估合规要求:金融数据需满足当地监管(如 PII 脱敏、审计留存)

已知的安全设计

  • PII 脱敏(shared/pii.py):对话中的银行卡号、姓名等敏感信息脱敏
  • 敏感词过滤(shared/safety.py):输入输出双向过滤
  • 审计日志(services/common/audit.py):关键操作留痕
  • 限流(shared/rate_limit.py):接口级限流保护

There aren't any published security advisories