Skip to content

Security: airouter-dev/openai-compatible-api-smoke-test

SECURITY.md

安全政策

报告漏洞

请不要在公开 Issue 中发布可用凭据、生产端点或可复现的敏感流量。优先通过维护者的私密安全渠道联系:[email protected]。如果平台支持私密 Security Advisory,也可以使用该功能。

报告中只提供最小复现步骤和脱敏后的状态/结构信息。永远不要发送 API Key、Authorization 头、完整响应正文、用户提示词或账单数据。

设计承诺

  • Key 只从环境变量读取,不支持 --api-key 参数;
  • 启用认证时,包含 CR 或 LF 的 Key 会在构造 HTTP 请求前被拒绝;
  • 默认只执行 GET /models;聊天检查必须显式开启;
  • 会显示在报告中的模型 ID 必须是有效 UTF-8,且只包含可打印 Unicode 字符,并满足首尾无空白和不超过 256 字节的限制;
  • HTTPS 默认开启,跨源重定向被阻止;
  • 输出与错误分类不包含响应正文或生成内容;
  • 没有遥测、后台网络请求或自动上报。

详见 docs/THREAT_MODEL.md

There aren't any published security advisories