安全修复面向最新发布版本和 master 分支。较早版本可能不会单独回补修复;请先确认问题在最新版本中仍可复现。
请不要在公开 Issue、讨论区或 Pull Request 中披露尚未修复的漏洞。优先使用本仓库 GitHub 页面 Security → Advisories → Report a vulnerability 提交私密报告。如果该入口不可用,请通过仓库维护者 GitHub 主页列出的私密联系方式报告,并明确标注为安全问题。
报告中请提供:
- 受影响版本、操作系统和安装方式;
- 可重复的最小步骤、预期结果和实际结果;
- 影响评估,以及必要的截图或脱敏日志;
- 已知的缓解方式(如有)。
请勿在报告中附带真实 API Key、Authorization 头、密码、令牌、系统钥匙串导出、完整请求/响应正文,或包含私人任务书内容的未脱敏文件。若复现必须使用凭证,请创建权限和额度都受限的临时测试凭证,并在提交报告后立即撤销。
维护者确认问题和修复范围后,会在适当时机协调披露。请在修复发布前保留漏洞细节的私密性。
- DeepL 和 OpenAI 兼容提供商的 API Key 按提供商存入操作系统凭证管理器(macOS 钥匙串、Windows 凭据管理器或 Linux Secret Service),不得写入
settings.json、CMP、历史数据库、项目文件或报告。 - 无 Key 的 Google/DeepL 网页翻译不应访问系统凭证管理器;API 模式只在用户明确查看或修改 Key、或实际翻译需要 Key 时按需访问。
frontend.log、backend.log和诊断 ZIP 禁止记录 API Key、Authorization、密码、令牌、完整请求/响应正文或完整待翻译文本。新增日志字段必须继续经过脱敏和长度限制。- 提交 Issue、Pull Request 或漏洞报告前,请检查终端输出、截图、日志、CMP 和测试夹具并移除凭证与私人路径/内容。
意外提交或泄露的凭证必须立即在对应服务端撤销并轮换;仅从 Git 历史中删除并不足以恢复安全性。