| 版本 | 支持 |
|---|---|
| 0.1.x (最新) | ✅ |
| < 0.1.0 | ❌ |
请发邮件到项目维护者(见 GitHub Profile),并在标题前加 [SECURITY]。
请包含:
- 漏洞描述
- 复现步骤
- 影响范围
- 您的联系方式
我们承诺:
- 48 小时内响应
- 评估后7 天内给出修复时间表
- 修复后给您 credit(除非您要求匿名)
- 确认漏洞
- 评估严重性(critical / high / medium / low)
- 内部修复
- 发安全补丁 release
- 在 CHANGELOG / GitHub Security Advisories 致谢
为保护您的 API Key:
- 永远不要把
config.yaml提交到 git(已被.gitignore屏蔽) - 不要在 issue / PR / 公开聊天里贴真实 key
- 用 环境变量 临时覆盖(
MINIMAX_API_KEY)比改文件更安全 - 定期轮换 您的 API Key
- 代理监听
127.0.0.1(不是0.0.0.0),仅本机可访问,不要 改成 0.0.0.0 暴露在公网 - 配合 MiniMax 账户的 IP 白名单 进一步收紧
- code_execution 沙箱:默认是
subprocess + setrlimit,隔离性弱。 攻击场景:模型被诱导跑恶意代码。本地个人用问题不大,多用户场景建议改docker后端(已留接口位)。 - code_execution 内存限制:依赖 Unix setrlimit,Windows 不生效。
- 配置文件含明文 Key:加密的方案(KMS / HashiCorp Vault)暂未支持。