请使用 GitHub Security Advisories 的私密报告功能提交安全问题。不要在公开 Issue 中附带密钥、账户数据、服务端响应正文或可直接利用的攻击步骤。
报告应包含受影响版本、平台、复现条件、影响范围和建议的缓解方式。收到报告后会先确认影响,再安排修复与披露。
安全修复以当前发布版本和 main 分支为准。历史测试构建不单独维护。
Echora 客户端不应包含 EchoraAI、Cloudflare 或管理员凭据。生产密钥只允许保存在对应服务的 Secrets 中。日志、测试夹具和截图必须移除令牌、Cookie 与个人数据。