Skip to content

Security: skymaze/Fireworks

Security

SECURITY.md

安全策略

报告漏洞

请勿在公开 Issue / PR 中披露漏洞细节。 请通过 GitHub 仓库页面的 Security → Report a vulnerability(私有通道)提交,或联系维护者。

报告时请包含:

  • 影响的版本(commit hash 或发布 tag)
  • 复现步骤与最小示例
  • 影响面描述(如:需要什么权限前提、可造成什么后果)
  • (可选)修复建议

响应承诺

  • 收到报告后 7 天内回复确认;
  • 确认有效后尽快修复并通知披露时间;
  • 若你希望在公开公告前署名致谢,请一并说明。

已知限制与本项目的安全设计

部署端口与网络边界见 README「网络与端口」。安全要点:

  • 控制平面为单一管理员模型;登录会话用 HttpOnly cookie,登录失败按 IP 限速,关键操作写审计日志。
  • 节点 Agent 与控制平面之间使用每节点独立 token(部署时生成、部署即轮换;Bearer 头,恒时比较,未配置即 fail-closed);回拉鉴权按 token 识别节点身份,节点间凭证不可通用。
  • 已知限制:节点 SSH 凭据与 HuggingFace Token 明文存于控制平面数据库;控制平面↔Agent 为有 token 认证的明文 HTTP。部署时应将控制平面与节点置于可信管理网段,浏览器入口经反向代理启用 HTTPS(示例见 deploy/)。

部署加固顺序建议

  1. 浏览器入口 HTTPS(反向代理终结 TLS,COOKIE_SECURE=1);
  2. 控制平面与节点置于隔离的受信管理网;:8000 保持绑定所有宿主机接口以便 Agent 回拉模型和镜像,并通过宿主机防火墙或网络 ACL 仅允许可信管理网段访问;
  3. 节点 SSH 凭据改用密钥/托管,避免明文落库。

There aren't any published security advisories