Skip to content

Security: dotnetcore/mocha

Security

SECURITY.md

安全政策 (Security Policy)

报告安全漏洞

如果你发现了 Mocha 的安全漏洞,请不要在公开 Issue 中披露。请通过以下方式私下报告:

请在报告中包含以下信息:

  • 漏洞的描述与影响范围
  • 复现步骤或概念验证 (PoC)
  • 受影响的版本
  • 建议的修复方案(如有)

漏洞披露流程

  1. 报告者私下提交漏洞
  2. 维护者确认并评估漏洞严重程度
  3. 维护者开发修复补丁
  4. 修复补丁发布后,公开披露漏洞详情
  5. 致谢报告者

受支持版本

当前为 MVP 阶段,仅最新版本会收到安全更新:

版本 状态 安全更新
0.1.0 (MVP) 开发中

安全最佳实践

部署 Mocha 时,建议遵循以下实践:

  • 不要将 Distributor / Query 端口直接暴露到公网
  • 使用反向代理(如 Nginx)并启用 TLS
  • 为存储后端(MySQL、InfluxDB 等)设置强密码
  • 定期更新 Docker 镜像与依赖
  • 限制 Grafana 管理账户权限

致谢

感谢所有负责任地披露安全漏洞的研究者。

There aren't any published security advisories