Skip to content

Security: zhaoyeyu/general-ai-customer-service

Security

SECURITY.md

安全说明

当前边界

本项目默认监听本机回环地址,适合本地开发、演示和二次开发。管理后台当前没有登录保护,不应直接暴露到公网。

公开部署前至少需要增加管理员鉴权、HTTPS、请求限流、上传文件扫描、客户会话隔离、数据保留策略和备份机制。

凭据处理

  • 不要在 Issue、日志或截图中提交 API Key。
  • 优先通过管理页面或本机环境变量配置 Key。
  • data/.env**.log 已被 Git 忽略。
  • 如果凭据曾被提交到 Git,请立即在上游服务商处撤销并重新生成。

报告问题

请不要在公开 Issue 中披露可直接利用的漏洞或真实凭据。可以先通过 GitHub 仓库所有者的公开联系方式报告,并提供最小复现信息。

There aren't any published security advisories