Skip to content

Security: tx7do/go-wind-admin

Security

SECURITY.md

安全策略

支持版本

GoWind Admin 处于活跃开发中,仅对 main 分支最新版本提供安全维护。建议始终使用最新代码,旧版本不单独维护补丁分支。

版本 支持状态
最新 main ✅ 支持安全更新
历史 tag ⚠️ 仅作归档,不回溯修复

上报漏洞

我们鼓励私下上报安全漏洞,避免在修复前被公开利用。请按以下任一方式联系:

  • 微信个人号yang_lin_bo(备注:go-wind-admin security
  • 掘金私信:通过 掘金专栏 联系维护者

上报时请尽量包含:

  1. 受影响版本:commit hash 或 tag
  2. 复现步骤:最小可复现的请求 / 配置 / 代码片段
  3. 影响范围:是否存在越权、数据泄露、远程代码执行等
  4. 建议方案:如果你已有修复思路,欢迎一并告知

期望流程

  1. 收到上报后,我们会在 3 个工作日内确认收悉
  2. 评估严重程度并反馈初步结论(通常 7 个工作日内
  3. 修复后在 PR 与 CHANGELOG 中说明,必要时致谢上报者
  4. 重大漏洞会在修复发布后公开披露,并标注 CVE(如适用)

请勿在修复前直接开公开 Issue 或在社交平台公开漏洞细节,以便我们协调发布。

覆盖范围

✅ 负责修复

以下场景属于本项目的安全范畴:

  • 认证与授权:JWT、Casbin / OPA 授权引擎、登录流程
  • 多租户隔离:跨租户数据访问、越权读写
  • 脚手架自带业务接口的注入、越权、信息泄露
  • 文件上传 / 下载链路(MinIO / 本地存储)
  • 前端 XSS、CSRF、敏感信息泄露

⚠️ 不在范围

以下情况一般不在受理范围,但仍欢迎反馈:

  • 第三方依赖自身的漏洞(请同时向上游报备,我们会跟进升级)
  • 在演示环境(*.admin.gowind.cloud)进行的大规模压测 / DoS
  • 部署时使用默认弱口令(admin/admin)导致的入侵——请在生产前自行改密
  • 自定义业务代码引入的漏洞

安全建议

生产部署时请特别注意:

  • 改掉默认账号密码:演示账号 admin/admin 仅用于演示,上线前必须修改或禁用
  • 配置密钥:JWT 签名密钥、数据库口令、MinIO 凭据走环境变量 / 配置文件,不要硬编码
  • 关闭调试:生产环境移除 .Debug() 调用与不必要的 verbose 日志
  • 租户隔离测试:上线前请构造跨租户访问场景验证隔离有效性
  • 更新依赖:定期执行 go mod tidy && go list -m -u all 与前端 pnpm audit 关注上游更新

致谢

感谢每一位帮助我们提升安全性的朋友。已修复的漏洞将在 CHANGELOG 中记录,并在征得同意后致谢上报者。

There aren't any published security advisories