Skip to content

Security: lxcxjxhx/BOS-FS

Security

SECURITY.md

安全政策

安全报告

如发现安全漏洞,请通过以下方式报告:

  • Issues: 创建 Issue 并标注 security 标签
  • 直接联系: 通过 GitHub 联系项目维护者

⚠️ 请勿公开披露未修复的漏洞。

安全设计原则

BOS-FS 基于以下权威安全框架构建设计:

OWASP Top 10 对齐

  • A01 访问控制: 提交包不包含敏感数据
  • A02 加密失败: 不处理加密数据,无加密依赖
  • A03 注入: Skill 提示词不包含可执行代码注入点
  • A04 不安全设计: 评审标准提示真实风险披露
  • A05 安全配置: 无敏感配置项
  • A06 脆弱组件: 无运行时依赖(纯 Markdown 技能文件)
  • A07 认证失败: 无认证系统
  • A08 数据完整性: 输出可验证,不虚构数据
  • A09 日志漏洞: 无日志系统
  • A10 SSRF: 无网络请求

核心安全原则

  • 零信任: 所有指标必须真实可验证,不可虚构
  • 最小暴露: 提交包仅包含必要信息
  • 数据完整性: 不伪造用户/数据/成果

已知风险披露

风险 影响 缓解措施 状态
提示词注入 AI Agent 可能绕过 Skill 约束 建议用户审查输出 已识别
输出依赖性 生成内容质量依赖输入质量 提供输入检查清单 已缓解
过度信任 用户可能盲目引用权威标准 所有引用要求真实可查证 已缓解

安全更新策略

  • 安全漏洞将在报告后 7 天内评估
  • 确认的漏洞将在 30 天内修复
  • 修复将通过版本更新发布,记录在 CHANGELOG.md

There aren't any published security advisories