Skip to content

Security: ember-hearted/statusline

Security

SECURITY.md

安全政策

项目简介

Statusline 是一个跨平台的 Claude Code 状态栏脚本,使用纯 Bash 实现。它支持动态颜色进度条、多平台 API 用量显示和 Git 状态集成。由于项目通过 shell 脚本与系统环境交互,我们重视其安全性。

支持的版本

版本 支持状态
最新版本 (master) 安全更新

该项目目前处于积极开发阶段,仅有最新版本接收安全更新。

报告安全漏洞

我们认真对待所有安全漏洞报告。如果您发现了安全相关问题,请通过以下方式之一报告:

通过 GitHub Issues(适用于非敏感问题)

如果问题不涉及敏感信息(如 API 密钥泄露),您可以直接在仓库中创建 Issue:

  1. 访问 Issues 页面
  2. 使用清晰描述问题的标题
  3. 在描述中详细说明:
    • 问题描述
    • 复现步骤
    • 潜在影响
    • 建议的修复方案(如有)

通过 GitHub 安全公告(适用于敏感问题)

对于涉及敏感信息的安全问题,建议通过 GitHub 安全公告(Security Advisories)私有提交:

  1. 访问仓库的 Security 页面
  2. 点击 "Report a vulnerability"
  3. 填写安全公告表格,包括:
    • 漏洞类型和影响描述
    • 复现条件和步骤
    • 受影响的版本范围
    • 潜在的利用场景

预期响应时间

提交安全报告后,您可以预期以下响应时间:

  • 首次回复:5 个工作日内确认收到报告
  • 评估和分类:10 个工作日内完成初步评估
  • 修复时间:根据严重程度,修复补丁通常在 30 天内发布

安全最佳实践

如果您自托管或使用本项目,请遵循以下建议:

  1. 配置文件安全config/config.json 不包含敏感信息是安全的,但修改时请确保不要在其中存储 API 密钥或令牌
  2. 环境变量:API 密钥等敏感信息应通过 Claude Code 的环境变量或安全配置管理,不应写入脚本文件
  3. 依赖审查:项目依赖的系统命令(如 curlnode)应为系统官方版本,避免使用未经验证的第三方版本

致谢

感谢所有帮助我们发现和修复安全问题的贡献者。我们将在修复后适当公开致谢(如报告者同意)。

There aren't any published security advisories