# 安全策略 ## 适用范围 本安全策略适用于 `chanlun` Rust 核心库、`chanlun-py` Python 绑定层,以及本仓库中的相关工具和脚本。 ## 免责声明 本项目是一个**技术分析库**,用于价格走势的结构化分析。它不存储用户资金、不处理身份认证、不直接发起交易,但反馈任何潜在安全漏洞(如代码层面的崩溃、死锁、不安全内存操作等)仍非常重要。 ## 支持的版本 | 版本 | 支持状态 | |------|---------| | `26.x` | 积极支持 | | `< 26.0` | 不再支持 | ## 报告漏洞 如果您发现了安全漏洞,请**不要**通过公开的 Issue 报告。请通过以下方式私密报告: - **邮箱**: youwukuncheng@163.com - **主题**: `[SECURITY] — <简要描述>` 请在报告中包含: 1. **漏洞描述** — 清晰描述漏洞的性质 2. **复现步骤** — 最小可复现的代码片段或操作序列 3. **受影响版本** — 您正在使用的 `chanlun` 版本号 4. **潜在影响** — 可能产生的后果(崩溃、数据泄露、死锁等) 5. **建议修复** — 如果您有修复建议 ## 处理流程 收到报告后,我们承诺: 1. **确认收到** — 3 个工作日内确认收到报告 2. **初步评估** — 7 个工作日内完成漏洞严重性评估并通知报告者 3. **修复时间线** — 根据严重程度: - 严重(可导致崩溃/死锁/未定义行为): 14 天内发布修复 - 中等: 30 天内发布修复 - 低风险: 在下一个常规版本中包含修复 4. **公开披露** — 修复发布后,在 Release Notes 中致谢报告者(需经同意) ## 关注领域 以下类型的漏洞尤其值得关注: - `unsafe` 代码块中的内存安全问题 - `RwLock` 死锁(读锁中获取写锁) - `LazyLock>` 全局缓存的锁竞争 - `panic!` 导致的未预期崩溃 - `Arc` 循环引用造成的内存泄漏 - 大端字节序列化 (`to_bytes`/`from_bytes`) 的缓冲区越界 - PyO3 FFI 边界的类型转换安全 - `AtomicI64` / `SyncF64` 的 `Ordering::Relaxed` 使用是否合理 ## 偏好语言 请使用简体中文或英文撰写报告。