目前只維護 main 分支及正式網站所使用的最新版。舊 commit、Fork、自行修改的部署與第三方整合不保證提供安全修補;若問題也存在於最新版,仍歡迎回報。
本政策適用於前端遊戲、Pages Functions、D1 存取、排行榜驗證、相依套件與可能造成玩家資料暴露的設定問題。一般遊戲平衡、衛教文案或視覺錯誤,請使用一般 Issue;若問題可能被利用、洩漏資料或影響服務完整性,請依下列方式私下回報。
請勿在公開 Issue、Discussion、Pull Request、排行榜暱稱或社群貼文中公開漏洞細節、利用程式、token、玩家資料或正式環境紀錄。
優先使用 GitHub 儲存庫的私密漏洞回報功能:
- 開啟儲存庫的 Security 頁籤。
- 進入 Advisories,選擇 Report a vulnerability。
- 以私密草稿提供回報內容。
若該按鈕目前未開放,請透過製作者網站或專案擁有者在 GitHub 公開的聯絡方式,只傳送「希望取得私人安全回報管道」的簡短通知;在取得私人管道以前,不要附上漏洞細節。不要用公開 Issue 傳送敏感內容。
建議包含:
- 受影響的網址、commit 或版本;
- 問題類型、必要前提與可重現的最小步驟;
- 實際影響與你已確認的範圍;
- 已去識別且不含真實 secret/玩家資料的證據;
- 建議修正或緩解方式(若有);
- 方便後續聯絡的方式。
請不要為了證明問題而讀取、變更或刪除他人資料,不要干擾正式服務、繞過速率限制、大量製造榜單紀錄,亦不要執行社交工程、拒絕服務或自動化破壞性掃描。測試請優先使用自己的本機環境與測試資料。
維護者會在能力與時間允許時確認、評估與修正回報,但本志工/個人專案目前不承諾固定回覆或修補時限。修正公開前,請給維護者合理時間處理,也請避免與第三方分享未修補細節。
維護者可能會:
- 確認收到並要求補充資訊;
- 判定影響範圍與嚴重程度;
- 準備測試、修補與必要的資料或 secret 處置;
- 部署並驗證修正;
- 在不增加使用者風險的前提下公開摘要與致謝。
是否提供致謝由回報者意願與維護者判斷決定。本專案目前沒有漏洞獎金計畫。
自行 Fork 或部署者應使用自己的 Cloudflare 資源與高熵 secret、限制正式分支寫入、隔離 Preview D1、定期更新相依套件,並在套用 migration 前確認資料影響。不得沿用他人的 secret,也不要把 .dev.vars、備份或正式資料庫匯出提交到 Git。