Skip to main content
FIM One 非常重视安全性。如果您发现漏洞,我们希望听到您的反馈 — 我们将为您的负责任披露提供致谢。

报告漏洞

不要为安全漏洞开设公开的 GitHub issue。 请使用以下私密渠道之一。
两种报告方式:
  1. GitHub Security Advisories(推荐)— 创建私密公告。在发布修复之前,只有维护者可以看到。
  2. 电子邮件 — 将详情发送至 security@fim.ai,包括描述、复现步骤、受影响的版本和影响评估。
对于低严重性问题(例如,不会暴露敏感数据的缺失安全标头),你可以使用 security 标签开设常规 GitHub issue。

响应时间表

范围

范围内

  • 身份验证和授权绕过
  • SQL 注入、命令注入或代码执行
  • 跨站脚本 (XSS) 或跨站请求伪造 (CSRF)
  • 凭证或 API 密钥泄露
  • 用户或组织之间的权限提升
  • 跨租户边界的数据泄露

超出范围

  • 第三方依赖中的漏洞(向上游报告;我们通过 Dependabot 进行监控)
  • 社会工程攻击
  • 没有现实攻击向量的拒绝服务 (DoS)
  • 仅影响演示/云环境而不影响自托管部署的问题

自托管安全最佳实践

如果您在自己的基础设施上运行 FIM One,请遵循以下建议来加强您的部署。
这些实践适用于生产部署。对于本地开发,默认设置即可。

安全名人堂

我们感谢所有已确认的漏洞报告者(除非他们选择保持匿名)。报告者还可以获得先锋计划的资格。

完整安全政策

本页总结了要点。如需完整的安全政策,请参阅 GitHub 上的 SECURITY.md