Skip to content

Security: appolloqin/aidevops

Security

.github/SECURITY.md

Security Policy

Supported Versions

Version Supported
latest
older ❌ 升级到 latest

本项目涉及 Webhook 接收与 MCP 工具调用,安全相关修复仅在 latest 分支提供。

Reporting a Vulnerability

请勿在公开 Issue 中披露安全漏洞,按以下流程私密上报:

  1. 邮件至 [INSERT SECURITY EMAIL],主题:[security] AIDevOps-GitLab <简要描述>
  2. 我们承诺 48 小时内确认并启动调查
  3. 严重等级评估与修复时间表将在确认后 5 个工作日内回复
  4. 修复发布后会致谢报告者(除非要求匿名)

安全相关组件

组件 已知风险 缓解措施
webhook-gateway 签名缺失/错误实现导致任意请求触发 Pipeline X-Gitlab-Token 常量时间比较
mcp-gitlab merge_merge_request 等高危工具越权 默认禁用,需 ALLOW_HIGH_RISK=true 显式开启
create_fix_mr.py 提交不受控代码到主分支 三重准入(测试 + SAST + diff ≤ 5 文件)+ 强制 ai-generated 标签
Runner 镜像 第三方 npm/pip 包供应链风险 内网 Registry + 镜像 SCA 扫描 + 版本锁定
LiteLLM 网关 模型调用未授权导致成本失控 master_key 认证 + 子 Key 预算/限流

详见设计文档 §五「治理与安全」。

There aren't any published security advisories