本文档由 g2rain-mybatis-extensionsdocs/security/security-boundaries.md 自动同步生成。
# 安全边界

# SQL 输入

分页组件会改写 SQL。排序方向仅允许 asc/desc,排序列会过滤空白、分号和注释符,但调用方仍应使用服务端允许列表映射外部排序字段,不能把任意请求参数直接当作列名。

# SQL 解析与缓存

复杂或恶意 SQL 可能消耗大量 CPU/内存。应用应限制查询复杂度和输入规模,并监控解析缓存。反序列化对象只应来自进程内缓存,不能将 Kryo 反序列化入口暴露给不可信字节流。

# 发布供应链

Central Portal Token、GPG 私钥和口令属于高敏感凭据,只能存放在受保护的 CI Secret。日志不得输出密码、私钥或完整 Maven settings。

# 漏洞报告

安全问题遵循仓库根目录 SECURITY.md,不要在公开 Issue 中披露可利用细节。