axon 处于 0.x 早期阶段,目前只维护 main 分支。
| 版本 | 支持 |
|---|---|
main |
✅ |
| 旧版本 | ❌ |
请不要通过公开 Issue 报告安全问题,请使用 GitHub 的私密报告渠道:
仓库主页 →
Security选项卡 →Report a vulnerability
我会在收到报告后的 7 天内给出回应。
作为纯前端计算库,axon 的攻击面很小:
- 不读取任何用户数据,不发起网络请求,没有后端
- 没有动态代码执行,不使用
eval或new Function - 反序列化入口受白名单约束:
loadModel()只做JSON.parse(不使用eval),并在构建任何层之前校验格式标记、版本、字段、维度与权重长度, 只实例化已知的层类型,因此不会执行载荷中的代码,也不会引入非预期的原型 - 零依赖,也就不存在依赖投毒的供应链风险
主要风险来自你自身运行环境(浏览器扩展、本地 Node 版本),而非本项目代码。
若你仍发现了问题,请务必告知。