Lançamos patches para vulnerabilidades de segurança nas seguintes versões:
| Versão | Suportada |
|---|---|
| 2.1.x | ✅ |
| < 2.1 | ❌ |
Levamos a segurança a sério na SynkraAI. Se você descobrir uma vulnerabilidade de segurança no AIOX, por favor reporte de forma responsável.
NÃO crie uma issue pública no GitHub para vulnerabilidades de segurança.
Em vez disso, reporte vulnerabilidades de segurança através de um destes canais:
-
GitHub Security Advisories (Preferido)
- Vá para Security Advisories
- Clique em "Report a vulnerability"
- Preencha o formulário com detalhes
-
GitHub Issues (Privado)
- Abra um security advisory privado
- Use a linha de assunto:
[SECURITY] Breve descrição
Por favor, inclua o seguinte em seu relatório:
- Descrição: Uma descrição clara da vulnerabilidade
- Impacto: O que um atacante poderia conseguir com esta vulnerabilidade?
- Passos para Reproduzir: Passos detalhados para reproduzir o problema
- Versões Afetadas: Quais versões são afetadas?
- Possível Correção: Se você tiver sugestões de como corrigir o problema
- Suas Informações: Nome/identificador para reconhecimento (opcional)
- Confirmação: Confirmaremos o recebimento em até 48 horas
- Avaliação Inicial: Forneceremos uma avaliação inicial em até 5 dias úteis
- Atualizações: Manteremos você informado sobre nosso progresso
- Resolução: Visamos resolver problemas críticos em até 30 dias
- Divulgação: Coordenaremos o timing da divulgação com você
Consideramos pesquisa de segurança conduzida de acordo com esta política como:
- Autorizada em relação a quaisquer leis anti-hacking aplicáveis
- Autorizada em relação a quaisquer leis anti-circumvenção relevantes
- Isenta de restrições em nossos Termos de Serviço que interfeririam na condução de pesquisa de segurança
Não perseguiremos ação civil nem iniciaremos reclamação às autoridades para violações acidentais e de boa fé desta política.
Ao usar o AIOX Framework, recomendamos:
- Nunca commite arquivos
.envpara controle de versão - Use
.env.examplecomo template sem valores reais - Rotacione chaves de API e segredos regularmente
- Habilite apenas servidores MCP de fontes confiáveis
- Revise o código do servidor MCP antes de habilitar
- Use ambientes de execução em sandbox quando disponíveis
- Limite permissões do servidor MCP ao mínimo necessário
- Tenha cuidado com comandos de agentes que executam operações de sistema
- Revise código gerado antes de executar em produção
- Use controles de acesso apropriados para operações sensíveis
- Mantenha dependências atualizadas
- Execute
npm auditregularmente - Revise mudanças de dependências em pull requests
O AIOX Framework executa código e comandos gerados por IA. Usuários devem:
- Entender que agentes IA podem executar código arbitrário
- Usar sandboxing apropriado para ambientes não confiáveis
- Revisar saídas geradas por IA antes de deploy em produção
- AIOX pode processar dados sensíveis através de provedores de IA
- Revise as políticas de tratamento de dados do seu provedor de IA
- Considere a classificação de dados ao usar recursos de IA
Atualizações de segurança são anunciadas através de:
- GitHub Security Advisories
- CHANGELOG.md
- GitHub Releases
Agradecemos aos seguintes pesquisadores por divulgar responsavelmente problemas de segurança:
Nenhum relatório ainda - seja o primeiro!
Esta política de segurança está em vigor desde dezembro de 2024. Última atualização: 2025-12-15