Skip to content

Security: wulier-arch/axon

Security

SECURITY.md

安全政策

支持的版本

axon 处于 0.x 早期阶段,目前只维护 main 分支。

版本 支持
main ✅
旧版本 ❌

报告安全漏洞

请不要通过公开 Issue 报告安全问题,请使用 GitHub 的私密报告渠道:

仓库主页 → Security 选项卡 → Report a vulnerability

我会在收到报告后的 7 天内给出回应。

安全边界

作为纯前端计算库,axon 的攻击面很小:

  • 不读取任何用户数据,不发起网络请求,没有后端
  • 没有动态代码执行,不使用 eval 或 new Function
  • 反序列化入口受白名单约束:loadModel() 只做 JSON.parse(不使用 eval),并在构建任何层之前校验格式标记、版本、字段、维度与权重长度, 只实例化已知的层类型,因此不会执行载荷中的代码,也不会引入非预期的原型
  • 零依赖,也就不存在依赖投毒的供应链风险

主要风险来自你自身运行环境(浏览器扩展、本地 Node 版本),而非本项目代码。

若你仍发现了问题,请务必告知。

There aren't any published security advisories