请使用 GitHub Security Advisories 的私密报告功能。不要公开提交包含账户信息、会话 Cookie、管理员入口细节、上游密钥或可直接利用步骤的 Issue。
报告应包含受影响接口、复现条件、影响范围和建议的缓解方式。收到报告后会先确认影响,再安排修复与披露。
安全修复以当前生产部署和 main 分支为准。旧的测试部署不单独维护。
生产密钥只允许保存在 Cloudflare Secrets 或受保护的 GitHub Environment Secrets 中。日志、测试夹具、截图和部署产物不得包含真实密钥、密码、恢复码或用户数据。