Skip to content

Security: b1ue13e/kronos-hub

Security

SECURITY.md

Security Policy

安全范围

Kronos Hub 是一个会接触 API key、模型供应商凭证和市场数据供应商凭证的集成仓库。下面这些内容都应被视为敏感资产:

  • .env 中的任何密钥
  • 请求体里的 api_keys
  • 上游项目自己的 .env
  • 可能包含敏感输出的日志和调试信息

报告方式

如果你发现了以下问题,请不要直接公开提交 issue:

  • 密钥泄露
  • 任意命令执行
  • 未授权文件读取
  • 敏感环境变量外泄
  • 依赖注入或路径注入风险

优先使用:

  1. GitHub 的私密漏洞报告功能
  2. 或者通过仓库维护者的私下渠道联系维护者

请尽量提供:

  • 影响范围
  • 复现步骤
  • 受影响文件或路由
  • 可能的修复建议

处理建议

如果你已经误提交了密钥:

  1. 立即旋转该密钥
  2. 不要只删除工作区文件,还要处理 Git 历史
  3. 检查所有示例请求、日志和截图

对贡献者的建议

  • 不要把真实 API key 写入仓库
  • 使用 .env.example 提供模板,而不是提交真实 .env
  • 提交前检查是否包含 .log.pid.zip 或本地测试产物
  • 修改 worker 时,警惕把 stdout / stderr 中的敏感信息原样透出

第三方项目相关说明

本仓库包含上游项目快照。如果漏洞存在于:

  • TradingAgents-main
  • Kronos-master
  • ai-hedge-fund-main

除了在本仓库修复或缓解外,也建议同步关注上游仓库是否需要协调披露或跟进修复。

There aren't any published security advisories