Skip to content

Security: dongmingzh/surgery-dashboard

Security

SECURITY.md

安全政策

这个项目在浏览器本地处理导入的 Excel/CSV,不会主动将数据上传到项目服务器。但仓库、Issue、Pull Request 和提交记录是公开的,仍需要格外注意数据隐私。

哪些问题应该私下报告

  • 可能导致未授权读取、修改或导出数据的漏洞。
  • 仓库、Issue、Pull Request、截图或 Git 历史中出现了真实医疗数据。
  • 暴露的访问令牌、账号、内部系统地址或其他凭据。
  • 可以被攻击者用于危害用户的其他安全问题。

普通的显示错误、兼容性问题或功能建议,请使用对应的公开 Issue 表单。

请勿公开这些内容

不要在公开 Issue、Pull Request、截图、附件或提交记录中包含:

  • 患者或医务人员真实姓名、联系方式或地址。
  • 住院号、门诊号、病案号、检查号、身份证号等标识符。
  • 可与特定个人关联的诊断、手术、日期和转归组合。
  • 可用的账号、API Key、Token、密码或内部网络信息。

报告流程

  1. 打开 Issue 模板选择页,选择“申请私下联系”。
  2. 该联系请求本身是公开的;不要在里面写入漏洞、数据、凭据、人员或系统细节。
  3. 维护者会协调一个双方可用的私密沟通方式。
  4. 转入私密渠道后,请提供受影响功能、浏览器环境、不含真实数据的最小复现步骤、可能影响和建议修复方向。

维护者会尽快确认已收到报告,评估影响并协调修复。在修复发布前,请不要公开披露可利用细节。

支持范围

当前只维护 main 分支的最新版本。请尽量在最新版本上确认问题。

本项目不是医疗器械,不处理临床紧急事件,也不提供诊断、治疗或患者安全决策建议。

There aren't any published security advisories