FlowTrace 目前处于早期开发阶段,尚未发布稳定版本。安全修复只会合入最新的
master;旧提交和自行维护的分支不单独提供安全更新。
FlowTrace 要求所有 Web、HTTP API 和 MCP 访问经过身份认证,并为 MCP 使用可 撤销的个人密钥。当前版本尚未提供细粒度角色权限;登录后的组织成员可以读取 和维护整个实例,因此仍建议部署在受控网络中,并始终使用 HTTPS。
请使用 GitHub 仓库 Security 页面中的 Report a vulnerability 私下报告 安全问题,不要创建公开 Issue,也不要在修复发布前公开利用细节。
报告中请尽量包含:
- 受影响的版本或提交;
- 可复现步骤和最小验证样例;
- 可能的影响范围;
- 已知的缓解措施(如有)。
维护者会通过 GitHub Security Advisory 与报告者沟通确认、修复和披露安排。