Skip to content

Security: NoctilumeDev/FlowKernel

SECURITY.md

安全策略

当前支持范围

FlowKernel 目前只有公开研究文档,没有可部署内核、控制器、模型、服务端点或演示凭据。 当前安全范围包括仓库治理、文档中的敏感信息,以及策略层和执行层的 威胁模型与安全不变量。

当前仓库没有 capability runtime、Guard、来源记录服务、Acceptance Workbench 或多主体治理 实现。相关文档只定义未来边界,不能被安全报告或宣传材料写成已经部署的防护。

报告安全问题

不要在公开 Issue 中披露未修复漏洞、凭据、个人信息或可直接利用的攻击步骤。优先使用 GitHub Private Vulnerability Reporting 私下提交;若该入口不可用,只创建不含漏洞细节 的 Issue,请求仓库所有者提供私密沟通方式。

实现阶段要求

首个可运行原型出现时,本文件必须同步补充:

  • 受支持版本与实验环境;
  • 模型、策略、Guard 和执行器的信任边界;
  • Principal、Capability、委托、撤销、权限、资源、观测输入和动作接口;
  • 策略失效、回滚和确定性降级路径;
  • Guard、authority root、break-glass 和治理变化的修改路径;
  • 来源记录、身份、完整性、外部验收和记录失败时的 fail-safe 行为;
  • 依赖、工具链、构建产物、供应链来源和漏洞响应流程;
  • 支持的凭据轮换、维护者恢复和主托管平台失效场景。

There aren't any published security advisories