Skip to content

Security: cnlarry/EOS

Security

.github/SECURITY.md

安全策略

报告漏洞

请不要在公开 issue 里提交安全漏洞,走 GitHub 的私密报告通道:

https://github.com/cnlarry/EOS/security/advisories/new

报告里请写清:受影响的版本或提交号、复现步骤、影响面(越权 / 数据泄露 / 拒绝服务等)、 以及复现所需的前提(例如需要哪一级权限)。维护者会在 7 天内给出初步回应。

哪些算安全漏洞

EOS 的权限边界全在 EOS.API:前端判断只改善体验,服务端每个请求重新授权。 因此以下都属于安全漏洞:

  • 绕过 EOS.API 的授权、字段级禁止(禁看 / 禁改 / 禁新增)或数据范围限制;
  • 注入类问题:动态表名、字段名、排序与查询条件里拼接了用户输入 (本系统要求一律来自服务端白名单或元数据 + 参数化 SQL);
  • 模型输出进入 SQL 或受限表达式解析器;
  • 凭据泄露:连接串、模型厂商密钥出现在仓库、日志或接口响应里。

部署者须知

  • 建库脚本创建的唯一账号 admin 初始口令是 admin,首次登录后必须修改;
  • 连接串只经环境变量注入(MSSQL_ERP_CONN),配置文件里只写 ${VAR} 引用,真值不落文件;
  • 工作助手不持有厂商密钥:密钥由「工作助手管理 → 模型与用量」写入环境变量,库里只存变量名。

There aren't any published security advisories