Skip to content

[Security] 启用 CodeQL、依赖告警与敏感信息防护 #10

Description

@damingishere-coder

背景

项目处理 API Key、简历、浏览器扩展、本地数据库和招聘平台登录状态,需要比普通展示项目更严格的安全检查。

目标

在不接触真实用户数据的前提下,为 Java、JavaScript / TypeScript、依赖和密钥泄露建立持续检查。

验收标准

  • Security and quality 中启用 Dependabot alerts
  • 启用 Dependabot security updates
  • 配置 CodeQL 扫描 Java 与 JavaScript / TypeScript
  • 启用 Secret scanning(账号支持时)
  • 启用 Push protection(账号支持时)
  • CI 或提交前检查常见敏感文件和字段
  • 对发现的问题建立处理优先级和误报说明
  • 更新 SECURITY.md

重点检查

  • .env、API Key、Bearer Token、Cookie、Authorization
  • *.db*.sqlite、备份文件和日志
  • 简历、聊天截图和浏览器用户目录
  • 命令执行、路径拼接、CORS 和扩展消息来源校验
  • 过期或存在已知漏洞的 Gradle、npm 和 GitHub Actions 依赖

注意

安全扫描不得上传真实数据库、简历、Cookie 或本地浏览器配置作为测试样本。

Activity

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Metadata

Metadata

Labels

enhancementNew feature or request

Projects

No projects

    Milestone

    No milestone

    Relationships

    None yet

    Development

    No branches or pull requests

    Issue actions