QuantDingerQuantDingerv5.5.1 Docs 文档中心
English GitHub
查看 Markdown 源文件

安全、版本与漏洞报告

QuantDinger 会处理模型密钥、交易凭证和账户数据。生产部署应把应用、数据库、缓存和反向代理视为同一安全边界,并限制管理入口的网络访问。

运营者责任

  • 从受信任的版本或镜像部署,并在升级前阅读发布说明。
  • 使用长随机密码;管理员与普通用户分离。
  • 通过环境变量或密钥系统提供凭证,不写入源码、日志、截图或工单。
  • 交易 API 只授予必要权限并关闭提币;优先使用独立子账户。
  • 为数据库、对象存储和备份设置访问控制、加密和保留期限。
  • 在反向代理启用 HTTPS,限制管理端点,及时更新依赖和基础镜像。
  • 定期轮换模型密钥、OAuth 密钥、Agent Token 和交易凭证。

部署基线见生产加固,运行监控见可观测性。

Agent 与自动化

Agent Token 应使用最小 Scope、有效期、速率限制和名义金额上限。人类 JWT 与 Agent Token 不可混用。所有产生副作用的 Agent 请求应使用唯一 Idempotency-Key。默认保持实盘总开关关闭,除非运营者明确启用并完成实盘安全清单。

发现泄露或异常时

  1. 停止受影响的策略和新交易。
  2. 吊销相关 Token、API Key 和会话。
  3. 在交易所或券商核对订单、持仓和权限。
  4. 保存必要日志,避免继续传播密钥和个人数据。
  5. 修复和轮换完成后再恢复服务。

报告漏洞

不要在公开 Issue 中披露可利用细节、密钥或账户数据。请按照仓库根目录的安全策略使用私密渠道报告,并提供受影响版本、复现条件、影响和可行的缓解方式。