2.1 KiB
2.1 KiB
安全策略
适用范围
本安全策略适用于 chanlun Rust 核心库、chanlun-py Python 绑定层,以及本仓库中的相关工具和脚本。
免责声明
本项目是一个技术分析库,用于价格走势的结构化分析。它不存储用户资金、不处理身份认证、不直接发起交易,但反馈任何潜在安全漏洞(如代码层面的崩溃、死锁、不安全内存操作等)仍非常重要。
支持的版本
| 版本 | 支持状态 |
|---|---|
26.x |
积极支持 |
< 26.0 |
不再支持 |
报告漏洞
如果您发现了安全漏洞,请不要通过公开的 Issue 报告。请通过以下方式私密报告:
- 邮箱: youwukuncheng@163.com
- 主题:
[SECURITY] — <简要描述>
请在报告中包含:
- 漏洞描述 — 清晰描述漏洞的性质
- 复现步骤 — 最小可复现的代码片段或操作序列
- 受影响版本 — 您正在使用的
chanlun版本号 - 潜在影响 — 可能产生的后果(崩溃、数据泄露、死锁等)
- 建议修复 — 如果您有修复建议
处理流程
收到报告后,我们承诺:
- 确认收到 — 3 个工作日内确认收到报告
- 初步评估 — 7 个工作日内完成漏洞严重性评估并通知报告者
- 修复时间线 — 根据严重程度:
- 严重(可导致崩溃/死锁/未定义行为): 14 天内发布修复
- 中等: 30 天内发布修复
- 低风险: 在下一个常规版本中包含修复
- 公开披露 — 修复发布后,在 Release Notes 中致谢报告者(需经同意)
关注领域
以下类型的漏洞尤其值得关注:
unsafe代码块中的内存安全问题RwLock死锁(读锁中获取写锁)LazyLock<Mutex<>>全局缓存的锁竞争panic!导致的未预期崩溃Arc循环引用造成的内存泄漏- 大端字节序列化 (
to_bytes/from_bytes) 的缓冲区越界 - PyO3 FFI 边界的类型转换安全
AtomicI64/SyncF64的Ordering::Relaxed使用是否合理
偏好语言
请使用简体中文或英文撰写报告。