添加记录 .yo-rc.json 可信模型的安全策略
作者: mshima创建于 2026年9月15日更新于 2026年9月15日
标签area: feature request :bulb:theme: security
功能请求概述
仓库中没有 SECURITY.md。除了报告流程之外,我们还应该记录生成器配置的可信模型,这对用户来说并不明显:.yo-rc.json(以及.jhipster/*.json实体配置和 JDL)是生成器的输入,而不是静态数据 - 其属性成为生成的应用程序的一部分,而 blueprints/generators 条目是 npm 包,可以安装和执行。因此,在未经您授权的配置上运行生成器,相当于运行其作者的代码。
内容来源: jhipster/generator-jhipster