请使用 GitHub 仓库 Security 页面中的 Report a vulnerability 私下提交。不要在公开 Issue、Pull Request、聊天或截图中披露可利用细节、密钥、token、二维码、Cookie、私人文档或真实用户信息。
报告尽量包含:
- 受影响版本和操作系统;
- 本地、云端或受保护验收模式;
- 最小复现步骤;
- 预期边界与实际行为;
- 已脱敏的错误信息;
- 是否可能导致越权读取、外部写入、任意命令执行、秘密泄露或不可恢复修改。
如果仓库尚未启用私密漏洞报告,维护者必须先补充安全联系通道,再公开仓库;不要用公开 Issue 代替。
当前维护版本为 V0.x。历史版本只接收影响升级或仍可被利用的高风险问题。