如发现安全漏洞,请通过以下方式报告:
- Issues: 创建 Issue 并标注
security标签 - 直接联系: 通过 GitHub 联系项目维护者
⚠️ 请勿公开披露未修复的漏洞。
BOS-FS 基于以下权威安全框架构建设计:
- A01 访问控制: 提交包不包含敏感数据
- A02 加密失败: 不处理加密数据,无加密依赖
- A03 注入: Skill 提示词不包含可执行代码注入点
- A04 不安全设计: 评审标准提示真实风险披露
- A05 安全配置: 无敏感配置项
- A06 脆弱组件: 无运行时依赖(纯 Markdown 技能文件)
- A07 认证失败: 无认证系统
- A08 数据完整性: 输出可验证,不虚构数据
- A09 日志漏洞: 无日志系统
- A10 SSRF: 无网络请求
- 零信任: 所有指标必须真实可验证,不可虚构
- 最小暴露: 提交包仅包含必要信息
- 数据完整性: 不伪造用户/数据/成果
| 风险 | 影响 | 缓解措施 | 状态 |
|---|---|---|---|
| 提示词注入 | AI Agent 可能绕过 Skill 约束 | 建议用户审查输出 | 已识别 |
| 输出依赖性 | 生成内容质量依赖输入质量 | 提供输入检查清单 | 已缓解 |
| 过度信任 | 用户可能盲目引用权威标准 | 所有引用要求真实可查证 | 已缓解 |
- 安全漏洞将在报告后 7 天内评估
- 确认的漏洞将在 30 天内修复
- 修复将通过版本更新发布,记录在 CHANGELOG.md