如果你发现了 Mocha 的安全漏洞,请不要在公开 Issue 中披露。请通过以下方式私下报告:
- 提交 安全 Advisory
- 或联系维护者
请在报告中包含以下信息:
- 漏洞的描述与影响范围
- 复现步骤或概念验证 (PoC)
- 受影响的版本
- 建议的修复方案(如有)
- 报告者私下提交漏洞
- 维护者确认并评估漏洞严重程度
- 维护者开发修复补丁
- 修复补丁发布后,公开披露漏洞详情
- 致谢报告者
当前为 MVP 阶段,仅最新版本会收到安全更新:
| 版本 | 状态 | 安全更新 |
|---|---|---|
| 0.1.0 (MVP) | 开发中 | 是 |
部署 Mocha 时,建议遵循以下实践:
- 不要将 Distributor / Query 端口直接暴露到公网
- 使用反向代理(如 Nginx)并启用 TLS
- 为存储后端(MySQL、InfluxDB 等)设置强密码
- 定期更新 Docker 镜像与依赖
- 限制 Grafana 管理账户权限
感谢所有负责任地披露安全漏洞的研究者。