除非另有说明,仅 main 分支上的最新代码被视为仍在积极维护并接收安全修复。
如果你发现安全问题:
- 不要在公开 issue、PR 或讨论中披露利用细节。
- 优先使用 GitHub 私密漏洞报告(Private Vulnerability Reporting)或 GitHub Security Advisory(若仓库已启用)。
- 如果上述方式不可用,请通过维护者公开资料中的私密联系方式反馈。
- 报告中请包含:
- 影响范围
- 复现步骤
- 触发条件
- 可行的修复建议(如有)
报告中不要包含真实生产密钥、私有用户数据或完整数据库导出。
- 维护者会先确认漏洞是否可复现及其影响。
- 在修复完成前,漏洞细节应保持私密。
- 若漏洞被确认,应优先在主分支落地修复,并按需补充后续说明。