Skip to content

Security: jian-fly/contract-driven-development

Security

SECURITY.md

SECURITY.md

权限:只读|规则:草拟+审批后更新;只追加不删旧|作用:鉴权授权、密钥管理、审计日志、合规红线。涉及鉴权/敏感数据/安全相关变更时查阅。


使用说明

  • 涉及鉴权、用户数据、密钥、第三方凭证、支付等敏感场景时,必须先查阅本文件。
  • 本文件为只读权限,agent不得直接修改,安全策略调整需草拟后提交Owner审批。
  • 本文件为最高优先级契约,与其他契约冲突时以本文件为准。
  • 任何安全相关决策必须在 DECISION.md 留记录,并在变更历史中标注 BATCH-SEC

待填入基线

  • 鉴权方案:(如 JWT / OAuth2 / Session)
  • Token策略:(有效期 / 刷新机制 / 存储位置)
  • 密码存储:(加密算法 / 加盐策略)
  • 权限模型:(RBAC / ABAC / ACL)
  • 密钥管理系统:(密钥存放位置 / 轮换策略)
  • 敏感数据清单:(哪些字段属于敏感数据)
  • 数据脱敏规则:(日志脱敏 / 接口返回脱敏)
  • 审计日志要求:(记录范围 / 保留时长 / 存储位置)
  • 合规要求:(如 GDPR / 等保 / 数据安全法)
  • 安全扫描:(SAST / DAST / 依赖扫描工具与频率)

安全红线

以下为不可违反的安全约束,违反即视为重大事故:

  • (待Owner填入项目专属安全红线)

敏感数据清单

数据项 存储位置 加密方式 脱敏规则 访问权限
(待填入)

审计事件清单

事件 记录内容 触发条件 保留时长
(待填入)

变更历史:见 .git + CHANGELOG.md

There aren't any published security advisories