Files
LearningCircuit 10443929a0 fix(security): ignore CVE-2024-46946 in langchain-experimental
The vulnerability is in LLMSymbolicMathChain which uses eval().
We only use SemanticChunker which is safe - it doesn't use eval().

Added .safety-policy.yml with documented justification and 6-month expiry.
2025-12-20 03:35:45 +01:00

17 lines
688 B
YAML

# Safety vulnerability ignore policy
# https://docs.safetycli.com/safety-docs/configuration/policy-file
version: "3.0"
# Security policy for known vulnerabilities
security:
# Ignore specific vulnerabilities with justification
ignore-vulnerabilities:
# CVE-2024-46946: LLMSymbolicMathChain RCE via sympy.sympify eval()
# Justification: We only use SemanticChunker from langchain-experimental,
# not the vulnerable LLMSymbolicMathChain component.
# The SemanticChunker is safe and doesn't use eval().
- vulnerability-id: "73280"
reason: "We only use SemanticChunker, not the vulnerable LLMSymbolicMathChain"
expires: "2025-06-20" # Review in 6 months