Files
YuWuKunCheng 4bf9461009 规范文件
2026-06-07 14:34:05 +08:00

2.1 KiB

安全策略

适用范围

本安全策略适用于 chanlun Rust 核心库、chanlun-py Python 绑定层,以及本仓库中的相关工具和脚本。

免责声明

本项目是一个技术分析库,用于价格走势的结构化分析。它不存储用户资金、不处理身份认证、不直接发起交易,但反馈任何潜在安全漏洞(如代码层面的崩溃、死锁、不安全内存操作等)仍非常重要。

支持的版本

版本 支持状态
26.x 积极支持
< 26.0 不再支持

报告漏洞

如果您发现了安全漏洞,请不要通过公开的 Issue 报告。请通过以下方式私密报告:

请在报告中包含:

  1. 漏洞描述 — 清晰描述漏洞的性质
  2. 复现步骤 — 最小可复现的代码片段或操作序列
  3. 受影响版本 — 您正在使用的 chanlun 版本号
  4. 潜在影响 — 可能产生的后果(崩溃、数据泄露、死锁等)
  5. 建议修复 — 如果您有修复建议

处理流程

收到报告后,我们承诺:

  1. 确认收到 — 3 个工作日内确认收到报告
  2. 初步评估 — 7 个工作日内完成漏洞严重性评估并通知报告者
  3. 修复时间线 — 根据严重程度:
    • 严重(可导致崩溃/死锁/未定义行为): 14 天内发布修复
    • 中等: 30 天内发布修复
    • 低风险: 在下一个常规版本中包含修复
  4. 公开披露 — 修复发布后,在 Release Notes 中致谢报告者(需经同意)

关注领域

以下类型的漏洞尤其值得关注:

  • unsafe 代码块中的内存安全问题
  • RwLock 死锁(读锁中获取写锁)
  • LazyLock<Mutex<>> 全局缓存的锁竞争
  • panic! 导致的未预期崩溃
  • Arc 循环引用造成的内存泄漏
  • 大端字节序列化 (to_bytes/from_bytes) 的缓冲区越界
  • PyO3 FFI 边界的类型转换安全
  • AtomicI64 / SyncF64Ordering::Relaxed 使用是否合理

偏好语言

请使用简体中文或英文撰写报告。