GoWind Admin 处于活跃开发中,仅对 main 分支最新版本提供安全维护。建议始终使用最新代码,旧版本不单独维护补丁分支。
| 版本 | 支持状态 |
|---|---|
最新 main |
✅ 支持安全更新 |
| 历史 tag |
我们鼓励私下上报安全漏洞,避免在修复前被公开利用。请按以下任一方式联系:
- 微信个人号:
yang_lin_bo(备注:go-wind-admin security) - 掘金私信:通过 掘金专栏 联系维护者
上报时请尽量包含:
- 受影响版本:commit hash 或 tag
- 复现步骤:最小可复现的请求 / 配置 / 代码片段
- 影响范围:是否存在越权、数据泄露、远程代码执行等
- 建议方案:如果你已有修复思路,欢迎一并告知
- 收到上报后,我们会在 3 个工作日内确认收悉
- 评估严重程度并反馈初步结论(通常 7 个工作日内)
- 修复后在 PR 与 CHANGELOG 中说明,必要时致谢上报者
- 重大漏洞会在修复发布后公开披露,并标注 CVE(如适用)
请勿在修复前直接开公开 Issue 或在社交平台公开漏洞细节,以便我们协调发布。
以下场景属于本项目的安全范畴:
- 认证与授权:JWT、Casbin / OPA 授权引擎、登录流程
- 多租户隔离:跨租户数据访问、越权读写
- 脚手架自带业务接口的注入、越权、信息泄露
- 文件上传 / 下载链路(MinIO / 本地存储)
- 前端 XSS、CSRF、敏感信息泄露
以下情况一般不在受理范围,但仍欢迎反馈:
- 第三方依赖自身的漏洞(请同时向上游报备,我们会跟进升级)
- 在演示环境(
*.admin.gowind.cloud)进行的大规模压测 / DoS - 部署时使用默认弱口令(
admin/admin)导致的入侵——请在生产前自行改密 - 自定义业务代码引入的漏洞
生产部署时请特别注意:
- 改掉默认账号密码:演示账号
admin/admin仅用于演示,上线前必须修改或禁用 - 配置密钥:JWT 签名密钥、数据库口令、MinIO 凭据走环境变量 / 配置文件,不要硬编码
- 关闭调试:生产环境移除
.Debug()调用与不必要的 verbose 日志 - 租户隔离测试:上线前请构造跨租户访问场景验证隔离有效性
- 更新依赖:定期执行
go mod tidy && go list -m -u all与前端pnpm audit关注上游更新
感谢每一位帮助我们提升安全性的朋友。已修复的漏洞将在 CHANGELOG 中记录,并在征得同意后致谢上报者。