# 安全、版本与漏洞报告

QuantDinger 会处理模型密钥、交易凭证和账户数据。生产部署应把应用、数据库、缓存和反向代理视为同一安全边界，并限制管理入口的网络访问。

## 运营者责任

- 从受信任的版本或镜像部署，并在升级前阅读发布说明。
- 使用长随机密码；管理员与普通用户分离。
- 通过环境变量或密钥系统提供凭证，不写入源码、日志、截图或工单。
- 交易 API 只授予必要权限并关闭提币；优先使用独立子账户。
- 为数据库、对象存储和备份设置访问控制、加密和保留期限。
- 在反向代理启用 HTTPS，限制管理端点，及时更新依赖和基础镜像。
- 定期轮换模型密钥、OAuth 密钥、Agent Token 和交易凭证。

部署基线见[生产加固](../deployment/PRODUCTION_HARDENING_CN.md)，运行监控见[可观测性](../deployment/OBSERVABILITY_CN.md)。

## Agent 与自动化

Agent Token 应使用最小 Scope、有效期、速率限制和名义金额上限。人类 JWT 与 Agent Token 不可混用。所有产生副作用的 Agent 请求应使用唯一 `Idempotency-Key`。默认保持实盘总开关关闭，除非运营者明确启用并完成[实盘安全清单](../trading/LIVE_TRADING_SAFETY_CN.md)。

## 发现泄露或异常时

1. 停止受影响的策略和新交易。
2. 吊销相关 Token、API Key 和会话。
3. 在交易所或券商核对订单、持仓和权限。
4. 保存必要日志，避免继续传播密钥和个人数据。
5. 修复和轮换完成后再恢复服务。

## 报告漏洞

不要在公开 Issue 中披露可利用细节、密钥或账户数据。请按照仓库根目录的[安全策略](../../SECURITY.md)使用私密渠道报告，并提供受影响版本、复现条件、影响和可行的缓解方式。

