OpenAlphaStack 处理本地行情、研究结果和模拟账户状态。它不是实盘交易系统,任何 公开工具都不应连接真实券商或下达真实订单。
| 版本 | 安全更新 |
|---|---|
0.1.x |
支持 |
| 未发布的旧提交 | 尽力而为 |
正式 Release 发布后,以最新的 0.1.x 补丁版本为支持目标。
请不要在公开 Issue、Discussion 或 Pull Request 中披露尚未修复的漏洞细节。
- 优先使用仓库 Security 页面中的 Report a vulnerability 私密报告入口。
- 如果该入口不可用,请通过维护者的 GitHub 主页 请求一个私密联系方式;首次消息只描述 影响范围,不要附 exploit、secret 或用户数据。
- 请提供受影响版本/commit、环境、最小复现、潜在影响和建议缓解措施。
维护者会先确认收到报告,再根据严重程度给出后续更新。修复发布前,请给维护者 合理的协调时间。
- Dashboard 默认只监听
127.0.0.1,没有认证、TLS、CSRF 防护和明确网络策略。 不要直接暴露到局域网或互联网。 - MCP 不提供 Shell、任意文件写入或真实下单工具;变更类工具仅作用于模拟盘。
- 公网 MCP 是与本地服务分离的无状态只读入口;它不注册运行快照、账本、 草稿或计划发布工具。公网部署必须保留 Host/Origin 防护、TLS、输入上限和 反向代理限流。
OPENAI_APPS_CHALLENGE_TOKEN只能作为部署环境变量,不得写入仓库、日志 或多租户 token 列表。- 每个 MCP 响应都有 schema、
ok状态与来源元数据;调用方不能把失败或缺失数据 补写成事实。 - 每个 run 的 SQLite 是账户状态、有效计划和账本的事务事实源;JSON/JSONL 只是 人工可读投影。
.env、data/、飞书凭证、私密消息和本地账户数据不得提交到仓库。
- 合成 Demo 数据与真实行情不同。
- 第三方行情源短暂不可用或返回 stale 数据,且系统已正确标记。
- 在用户主动把只监听本机的 Dashboard 暴露到网络后产生的风险。
- 收益、选股准确率或策略表现争议。
即使不属于漏洞,也欢迎通过 Bug 模板提交可复现的可靠性问题。