本仓库包含教学示例代码(examples/reference-assistant/、各章代码块)。它是教学参考实现,不是生产框架——请勿未经加固直接用于生产(每处教学简化在对应章节的“生产级考量”中标注了补齐路标)。
发现示例代码中的安全问题(如沙箱绕过、命令注入、SQL 注入、越权、密钥泄露路径),请不要公开开 issue。请通过 GitHub 私有漏洞报告提交:
- 打开仓库的 Security 标签页 → Report a vulnerability(GitHub Private Vulnerability Reporting)。
- 描述问题、影响范围、复现步骤,尽量附最小复现。
私有渠道让我们在修复前不公开细节。我们会尽快确认并给出处理时间线。
- 接受:示例代码里可被利用的真实缺陷、误导读者写出不安全代码的讲解错误。
- 说明:书中有意展示的攻防对照(如第 9 章沙箱、第 13 章策略、第 5 章注入防御)属教学内容;若你认为讲解会诱导不安全实现,欢迎按上述渠道指出。
示例项目刻意的教学简化(进程级而非容器级沙箱、SQLite 存储、演示级脱敏等)见第 25 章“教学简化清单”,这些不属于漏洞,而是已声明的范围。