Skip to content

[Security] 启用 CodeQL、依赖告警与敏感信息防护 #10

Description

@damingishere-coder

背景

项目处理 API Key、简历、浏览器扩展、本地数据库和招聘平台登录状态,需要比普通展示项目更严格的安全检查。

目标

在不接触真实用户数据的前提下,为 Java、JavaScript / TypeScript、依赖和密钥泄露建立持续检查。

验收标准

  • Security and quality 中启用 Dependabot alerts
  • 启用 Dependabot security updates
  • 配置 CodeQL 扫描 Java 与 JavaScript / TypeScript
  • 启用 Secret scanning(账号支持时)
  • 启用 Push protection(账号支持时)
  • CI 或提交前检查常见敏感文件和字段
  • 对发现的问题建立处理优先级和误报说明
  • 更新 SECURITY.md

重点检查

  • .env、API Key、Bearer Token、Cookie、Authorization
  • *.db*.sqlite、备份文件和日志
  • 简历、聊天截图和浏览器用户目录
  • 命令执行、路径拼接、CORS 和扩展消息来源校验
  • 过期或存在已知漏洞的 Gradle、npm 和 GitHub Actions 依赖

注意

安全扫描不得上传真实数据库、简历、Cookie 或本地浏览器配置作为测试样本。

Metadata

Metadata

Labels

enhancementNew feature or request

Projects

No projects

Milestone

No milestone

Relationships

None yet

Development

No branches or pull requests

Issue actions