Skip to content

Security: IIMovoMII/minos-bench

Security

SECURITY.md

安全与凭据处理

Minos Bench 是本地单用户评测工作台。当前实现不面向公网多租户部署,也不提供服务端集中托管凭据。

凭据隔离

  • 真实 API Key、Token、Cookie、完整 Base URL 和请求头不得提交到仓库。
  • Windows 页面配置使用当前用户 DPAPI 加密,默认保存在仓库外的 %LOCALAPPDATA%\LLMEvalWorkbench\profiles
  • UI 不预填或回显 Key 与完整 Base URL;保存时通过标准输入交给本地辅助脚本,不放入命令行参数。
  • .env*、Streamlit secrets、本地 profile、证书与密钥文件、日志、抓包文件、数据库、原始运行工件和 .jinhua/ 本地 Agent 状态均由 .gitignore 默认排除。
  • .env.example 只包含空值和占位模型名,不得填入真实凭据后提交。

报告安全问题

请不要在公开 Issue、讨论区、截图或日志中粘贴任何真实凭据。安全问题应通过 GitHub 的私密安全通告功能报告;报告内容只提供复现步骤和已脱敏的错误信息。

凭据误提交后的处理

一旦怀疑凭据进入提交、日志、截图或构建产物,应立即在对应 Provider 撤销并轮换凭据。仅删除文件、关闭 Issue 或改写最新提交不能使已经暴露的凭据恢复安全;轮换完成后还应清理 Git 历史与远端缓存,并重新执行脱敏扫描。

部署边界

默认启动入口只绑定 127.0.0.1。若自行改造成局域网或公网服务,必须另行实现身份认证、权限隔离、服务端密钥管理、审计、限流和数据保留策略;这些能力不属于当前 POC 已完成范围。

There aren't any published security advisories