Kronos Hub 是一个会接触 API key、模型供应商凭证和市场数据供应商凭证的集成仓库。下面这些内容都应被视为敏感资产:
.env中的任何密钥- 请求体里的
api_keys - 上游项目自己的
.env - 可能包含敏感输出的日志和调试信息
如果你发现了以下问题,请不要直接公开提交 issue:
- 密钥泄露
- 任意命令执行
- 未授权文件读取
- 敏感环境变量外泄
- 依赖注入或路径注入风险
优先使用:
- GitHub 的私密漏洞报告功能
- 或者通过仓库维护者的私下渠道联系维护者
请尽量提供:
- 影响范围
- 复现步骤
- 受影响文件或路由
- 可能的修复建议
如果你已经误提交了密钥:
- 立即旋转该密钥
- 不要只删除工作区文件,还要处理 Git 历史
- 检查所有示例请求、日志和截图
- 不要把真实 API key 写入仓库
- 使用
.env.example提供模板,而不是提交真实.env - 提交前检查是否包含
.log、.pid、.zip或本地测试产物 - 修改 worker 时,警惕把 stdout / stderr 中的敏感信息原样透出
本仓库包含上游项目快照。如果漏洞存在于:
TradingAgents-mainKronos-masterai-hedge-fund-main
除了在本仓库修复或缓解外,也建议同步关注上游仓库是否需要协调披露或跟进修复。