Skip to content

Security: wssuifeng/studyflow

SECURITY.md

安全政策

不要将真实学习数据上传到公开 Issue、PR、截图或日志。可选 MySQL 仅通过本机环境变量配置,使用独立账号,不提交凭据,不使用 root 运行。

漏洞报告

优先使用仓库 Security 页的私密漏洞报告。提供版本、操作、复现步骤和脱敏诊断编号,不附数据库、真实答案、访问密钥或完整私人工作区。

CI 和发布

CI 只读仓库,外部 PR 使用 pull_request,不使用 pull_request_target 执行贡献代码,不注入真实数据和秘密。第三方 Actions 固定提交 SHA。测试在临时工作区生成合成数据。

发布前运行边界检查,并人工审查 staged 文件与 Git 历史。模式扫描不能证明不存在所有敏感信息。

There aren't any published security advisories