Files

61 lines
2.1 KiB
Markdown
Raw Permalink Normal View History

2026-06-07 14:21:04 +08:00
# 安全策略
## 适用范围
本安全策略适用于 `chanlun` Rust 核心库、`chanlun-py` Python 绑定层,以及本仓库中的相关工具和脚本。
## 免责声明
本项目是一个**技术分析库**,用于价格走势的结构化分析。它不存储用户资金、不处理身份认证、不直接发起交易,但反馈任何潜在安全漏洞(如代码层面的崩溃、死锁、不安全内存操作等)仍非常重要。
## 支持的版本
| 版本 | 支持状态 |
|------|---------|
| `26.x` | 积极支持 |
| `< 26.0` | 不再支持 |
## 报告漏洞
如果您发现了安全漏洞,请**不要**通过公开的 Issue 报告。请通过以下方式私密报告:
- **邮箱**: youwukuncheng@163.com
- **主题**: `[SECURITY] — <简要描述>`
请在报告中包含:
1. **漏洞描述** — 清晰描述漏洞的性质
2. **复现步骤** — 最小可复现的代码片段或操作序列
3. **受影响版本** — 您正在使用的 `chanlun` 版本号
4. **潜在影响** — 可能产生的后果(崩溃、数据泄露、死锁等)
5. **建议修复** — 如果您有修复建议
## 处理流程
收到报告后,我们承诺:
1. **确认收到** — 3 个工作日内确认收到报告
2. **初步评估** — 7 个工作日内完成漏洞严重性评估并通知报告者
3. **修复时间线** — 根据严重程度:
- 严重(可导致崩溃/死锁/未定义行为): 14 天内发布修复
- 中等: 30 天内发布修复
- 低风险: 在下一个常规版本中包含修复
4. **公开披露** — 修复发布后,在 Release Notes 中致谢报告者(需经同意)
## 关注领域
以下类型的漏洞尤其值得关注:
- `unsafe` 代码块中的内存安全问题
- `RwLock` 死锁(读锁中获取写锁)
- `LazyLock<Mutex<>>` 全局缓存的锁竞争
- `panic!` 导致的未预期崩溃
- `Arc` 循环引用造成的内存泄漏
- 大端字节序列化 (`to_bytes`/`from_bytes`) 的缓冲区越界
- PyO3 FFI 边界的类型转换安全
- `AtomicI64` / `SyncF64``Ordering::Relaxed` 使用是否合理
## 偏好语言
请使用简体中文或英文撰写报告。