Skip to content

Security: 44-99/OpenAlphaStack

Security

.github/SECURITY.md

Security Policy

OpenAlphaStack 处理本地行情、研究结果和模拟账户状态。它不是实盘交易系统,任何 公开工具都不应连接真实券商或下达真实订单。

支持范围

版本 安全更新
0.1.x 支持
未发布的旧提交 尽力而为

正式 Release 发布后,以最新的 0.1.x 补丁版本为支持目标。

私下报告漏洞

请不要在公开 Issue、Discussion 或 Pull Request 中披露尚未修复的漏洞细节。

  1. 优先使用仓库 Security 页面中的 Report a vulnerability 私密报告入口。
  2. 如果该入口不可用,请通过维护者的 GitHub 主页 请求一个私密联系方式;首次消息只描述 影响范围,不要附 exploit、secret 或用户数据。
  3. 请提供受影响版本/commit、环境、最小复现、潜在影响和建议缓解措施。

维护者会先确认收到报告,再根据严重程度给出后续更新。修复发布前,请给维护者 合理的协调时间。

安全边界

  • Dashboard 默认只监听 127.0.0.1,没有认证、TLS、CSRF 防护和明确网络策略。 不要直接暴露到局域网或互联网。
  • MCP 不提供 Shell、任意文件写入或真实下单工具;变更类工具仅作用于模拟盘。
  • 公网 MCP 是与本地服务分离的无状态只读入口;它不注册运行快照、账本、 草稿或计划发布工具。公网部署必须保留 Host/Origin 防护、TLS、输入上限和 反向代理限流。
  • OPENAI_APPS_CHALLENGE_TOKEN 只能作为部署环境变量,不得写入仓库、日志 或多租户 token 列表。
  • 每个 MCP 响应都有 schema、ok 状态与来源元数据;调用方不能把失败或缺失数据 补写成事实。
  • 每个 run 的 SQLite 是账户状态、有效计划和账本的事务事实源;JSON/JSONL 只是 人工可读投影。
  • .envdata/、飞书凭证、私密消息和本地账户数据不得提交到仓库。

不属于安全漏洞的情况

  • 合成 Demo 数据与真实行情不同。
  • 第三方行情源短暂不可用或返回 stale 数据,且系统已正确标记。
  • 在用户主动把只监听本机的 Dashboard 暴露到网络后产生的风险。
  • 收益、选股准确率或策略表现争议。

即使不属于漏洞,也欢迎通过 Bug 模板提交可复现的可靠性问题。

There aren't any published security advisories