Skip to content

Security: notepix/Awesome-AI

Security

SECURITY.md

安全策略

Awesome AI 主要是文档型教育仓库,但其中的脚本、代码示例、外部链接和依赖建议仍可能带来安全风险。感谢你以负责任的方式报告问题。

支持范围

安全修复面向默认分支上的最新内容。历史版本、个人 Fork、第三方课程和外部链接指向的网站不由本仓库维护;但如果当前文档会把学习者引向已知恶意或被接管的资源,我们仍希望收到报告。

哪些问题属于安全问题

请私下报告以下情况:

  • 仓库脚本或代码示例可以被利用来执行非预期命令、覆盖文件或泄露数据;
  • 示例中意外包含 API Key、访问令牌、密码、个人信息或其他敏感数据;
  • 依赖安装方式存在依赖混淆、供应链投毒或已知高风险漏洞;
  • 外部链接已被接管、重定向到恶意内容,或下载内容与说明明显不符;
  • 文档建议会在缺少警告的情况下执行高风险命令、加载不可信模型代码或暴露本地服务;
  • GitHub Actions、发布流程或仓库权限配置存在可利用的问题。

概念解释错误、公式问题、普通失效链接、排版问题和无法复现实验通常不是安全漏洞,请通过普通 Issue 或 Pull Request 报告。

如何私下报告

请优先使用仓库的 GitHub Security Advisory 私密报告入口。不要为未修复的漏洞创建公开 Issue,也不要在报告中提交真实密钥、个人数据或不必要的攻击数据。

报告尽量包含:

  1. 受影响的文件、章节编号、脚本或提交版本;
  2. 风险描述、可能影响和必要的前置条件;
  3. 最小化复现步骤或安全的概念验证;
  4. 你已测试的平台、Python 版本和依赖版本;
  5. 可行的缓解或修复建议;
  6. 是否已在其他地方披露该问题。

如果私密报告入口不可用,可创建一个不含漏洞细节的普通 Issue,请求维护者提供私下联系方式。不要把漏洞利用代码或敏感信息贴入该 Issue。

处理流程

维护者会尽力确认报告、评估影响并协调修复。文档型社区项目无法承诺固定响应时限;如果报告长时间没有回应,可在不披露技术细节的情况下追加提醒。

在修复发布前,请避免公开漏洞细节。确认问题后,维护者将视情况:

  • 删除或轮换意外暴露的凭据,并清理可访问历史;
  • 修复脚本或示例,并补充安全边界和验证;
  • 移除恶意链接、受污染依赖或不可信下载;
  • 通过 Security Advisory、提交说明或变更记录披露影响和修复版本;
  • 在征得报告者同意后致谢。

学习者安全提示

  • 不要把真实密钥、账号数据或隐私数据复制进示例和 Issue。
  • 在独立虚拟环境中安装依赖,并核对包名、来源和版本。
  • 运行第三方仓库、模型的自定义代码或下载脚本前先阅读内容。
  • 不要在重要目录中执行尚未理解的文件删除、覆盖或权限命令。
  • 示例代码用于学习,不应未经安全审查直接部署到生产环境。

There aren't any published security advisories