FIM One 非常重视安全性。如果您发现漏洞,我们希望听到您的反馈 — 我们将为您的负责任披露提供致谢。
报告漏洞
不要为安全漏洞开设公开的 GitHub issue。 请使用以下私密渠道之一。
两种报告方式:
- GitHub Security Advisories(推荐)— 创建私密公告。在发布修复之前,只有维护者可以看到。
- 电子邮件 — 将详情发送至 security@fim.ai,包括描述、复现步骤、受影响的版本和影响评估。
对于低严重性问题(例如,不会暴露敏感数据的缺失安全标头),你可以使用 security 标签开设常规 GitHub issue。
响应时间表
范围内
- 身份验证和授权绕过
- SQL 注入、命令注入或代码执行
- 跨站脚本 (XSS) 或跨站请求伪造 (CSRF)
- 凭证或 API 密钥泄露
- 用户或组织之间的权限提升
- 跨租户边界的数据泄露
超出范围
- 第三方依赖中的漏洞(向上游报告;我们通过 Dependabot 进行监控)
- 社会工程攻击
- 没有现实攻击向量的拒绝服务 (DoS)
- 仅影响演示/云环境而不影响自托管部署的问题
自托管安全最佳实践
如果您在自己的基础设施上运行 FIM One,请遵循以下建议来加强您的部署。
这些实践适用于生产部署。对于本地开发,默认设置即可。
安全名人堂
我们感谢所有已确认的漏洞报告者(除非他们选择保持匿名)。报告者还可以获得先锋计划的资格。
完整安全政策
本页总结了要点。如需完整的安全政策,请参阅 GitHub 上的 SECURITY.md。