最后更新:2026-07-12
本政策适用于 AtomFlow 开源仓库。具体线上实例由各自的部署运营者负责;其安全联系信息、服务域名和响应安排应在实例页面中单独公布。
AtomFlow 目前未发布长期支持版本。安全修复以默认分支的最新代码和当前生产部署为准。历史提交、个人分叉、未经维护者确认的镜像及第三方部署不在本仓库维护者的支持范围内。
请不要在公开 Issue、讨论区、社交媒体或包含真实用户数据的公开材料中披露未修复漏洞。
- 仓库安全联系人:
[SECURITY_CONTACT_EMAIL] - 线上实例安全联系人:
[SECURITY_CONTACT_EMAIL] - 可选加密公钥:未配置;需要加密通信时请先联系安全邮箱获取公钥。
公开发布或部署前,维护者/运营者必须替换以上占位符,并确保该渠道可被持续监控。如果没有可用的私密报告渠道,请只提交不含漏洞细节和用户数据的 Issue,请求维护者提供安全联系方式。
报告中请尽量包含:
- 受影响的提交、版本、部署地址或功能。
- 可复现步骤、必要的请求样例及最小化测试数据。
- 预期行为、实际影响和你判断的严重程度。
- 已采取的临时缓解措施。
- 是否已向第三方供应商报告,以及任何披露期限。
不要发送真实密码、会话 Cookie、API 密钥、完整数据库、真实录音、私密文章或其他不必要的个人信息。请先脱敏,并使用最小化的概念验证。
以下是处理目标,不构成服务等级承诺:
- 3 个工作日内确认收到报告;
- 7 个工作日内完成初步分级或请求补充信息;
- 高危问题优先缓解,并与报告者协商披露时间;
- 修复发布后,在不增加攻击风险的前提下说明影响范围和升级方式。
实际时间取决于可复现性、影响范围、第三方依赖和维护资源。若报告渠道失效,可通过不含技术细节的公开 Issue 提醒维护者。
在未取得具体部署运营者书面授权前,请勿:
- 访问、修改、删除或下载他人的账号和内容;
- 进行拒绝服务、资源耗尽、暴力破解或大规模自动扫描;
- 发送垃圾邮件、触发大量验证码或消耗第三方付费额度;
- 对员工、用户或供应商进行社会工程、钓鱼或物理攻击;
- 上传恶意文件到公共实例,或测试会影响其他用户的持久化载荷;
- 绕过 tldraw 许可证密钥校验或其他第三方技术措施;
- 在修复可用前公开利用细节。
仅在你拥有或获准使用的账号、数据和隔离环境中测试。发现意外接触真实数据时,请立即停止、记录最少必要信息并私密报告。
AtomFlow 使用会话认证、参数化 PostgreSQL 查询、上传类型/大小限制、请求限流和生产环境来源限制等措施。代码中的这些措施不能替代部署安全。公开运营者仍需:
- 使用至少 32 个随机字符的
SESSION_SECRET,并定期轮换第三方密钥; - 通过 HTTPS 提供服务,设置精确的
APP_URL和ALLOWED_ORIGINS; - 将密钥保存在部署平台的 Secret/Variables 中,绝不提交
.env; - 对 PostgreSQL 启用访问控制、加密连接、备份恢复演练和最小权限;
- 配置日志脱敏、保留期限、监控告警、WAF/边缘限流和依赖更新;
- 在增加多副本前,将全局缓存、限流和任务协调迁移到共享基础设施;
- 为 AI、翻译、语音、邮件、云托管和 tldraw 建立供应商审查及退出方案;
- 按 PRIVACY.md 落实就地告知、数据删除和事件通知流程。
本仓库不声称通过任何安全、隐私或合规认证。运营者应根据部署地区、用户群体和数据类型自行取得专业意见并完成适用的评估。
我们鼓励善意、最小化影响的协调披露。维护者会尽力确认贡献者,但可能因用户安全、法律要求或第三方修复协调而暂缓公开。提交报告不自动产生悬赏、报酬或任何合同权利。