跳到主要内容
版本:3.10.x

漏洞扫描

API7.ai 高度重视网关产品的安全性。我们在整个软件开发生命周期中实施全面的安全测试和漏洞扫描,主动识别并处理潜在威胁。

安全测试实践

  • 静态应用安全测试(SAST):使用自动化工具扫描 API7 网关代码库中的不安全编码模式和常见漏洞。
  • 动态应用安全测试(DAST):对平台进行运行时分析,检测注入缺陷或配置错误等漏洞。
  • 依赖项扫描:持续监控所有开源依赖项(参阅开源许可证)中已知的 CVE。
  • 容器镜像扫描:所有官方 API7 网关容器镜像在签名和发布前,都会扫描操作系统级漏洞。

CVE 报告和补丁

发现漏洞后,API7.ai 会遵循结构化响应流程:

  1. 评估:安全团队评估漏洞的严重性和影响。
  2. 修复:开发并测试用于修复漏洞的安全补丁。
  3. 发布:将补丁作为安全更新发布,或包含在下一个版本中。
  4. 公告:发布安全公告,通知客户相关漏洞并提供应用修复的指导。

漏洞披露策略

我们欢迎独立安全研究人员和社区提交报告。如果你认为自己发现了 API7 网关中的安全漏洞,请发送邮件至 security@api7.ai,提供详细说明、复现步骤和相关证据。安全团队会确认收到报告,并与你协作完成协调披露。如对安全计划有一般疑问或需要其他披露渠道,请联系你的 API7 支持代表。

第三方审计

除内部测试外,API7 网关还会定期接受信誉良好的第三方安全机构审计。这些审计会客观评估我们的安全状况,帮助我们为企业客户维持高标准的安全防护。

后续步骤