SECURITY

安全报告规则

私密报告

不要在公开 Issue、群聊或截图中披露未修复漏洞、访问令牌、Cookie、玩家记录、生产备份或可破坏生产环境的利用步骤。官方 konata.cn 部署请通过现有已验证的管理联系渠道私密报告,并注明“安全报告”;自托管运营者必须在上线前公布自己的私密安全联系方式。

最小证据

请提供受影响版本、组件、影响和使用非生产数据的最小复现步骤。删除不必要的 IP、邮箱、玩家数据、文件内容和主机名。维护者应限制证据访问、评估影响、安全修复并测试、轮换已暴露密钥,并在适当时协调披露。

不可降低的边界

网站不得以 root 或无限制 sudo 运行;Agent 只访问配置的实例目录、systemd 单元、固定操作和 RCON 端点;禁止任意 Root Shell。高风险操作必须经过权限、近期 MFA 再认证、确认、任务锁、审计和必要备份。文件操作必须阻止路径穿越、特殊文件和符号链接逃逸。

版本与密钥

仅支持最新发布版本。升级前应校验 SHA-256、备份并验证回滚。密钥不得进入源码包、浏览器存储、日志、截图、支持消息或审计正文;含个人数据的备份必须加密、限权、校验并设定删除策略。

隐私基线 · 源码与许可证