Skip to content

Security: InSAI-Lab/NavGuide

Security

SECURITY.md

安全与凭据

通过仓库维护者的私密渠道报告安全问题。不要在公开 issue、日志或截图中提供密钥、设备令牌、固件私有配置和参与者资料。

.env、deploy/.env.cloud 与 firmware/config.h 保存于本地。凭据一旦进入公开代码、日志或 Git 历史,应立即撤销并更换。删除文件或提交不能使泄露的凭据失效。

本地设备接口用于可信私网或 VPN。UDP 传输不提供加密和防重放能力。每个本地服务进程对应一台设备;公网云网关通过 HTTPS 提供服务,并使用独立网关令牌。

媒体录制与云调用默认关闭。启用录制或发送图像前,需取得使用者同意并明确数据保留方式。公开源代码使用 scripts/package_source.py 排除本地配置、媒体和 Git 历史,并检查常见凭据模式。

There aren't any published security advisories