当前优先支持以下代码线:
| Version | Supported |
|---|---|
main |
Yes |
| Latest tagged release | Yes |
| Older releases | Best effort |
如果你发现了安全问题,请不要直接公开漏洞细节、利用方式或密钥信息。
建议按以下顺序联系维护者:
- 如果仓库启用了 GitHub Private Vulnerability Reporting,请优先使用它。
- 如果尚未启用私密报告渠道,请创建一个不包含漏洞细节的 issue,只说明“需要安全联络渠道”。
- 在拿到私下沟通方式后,再发送完整细节,包括:
- 受影响版本或提交
- 复现步骤
- 影响范围
- 可能的修复方向(如果有)
- 在维护者确认并评估问题前,请避免公开披露技术细节。
- 维护者会尽力确认问题、安排修复并在适合的时间发布说明。
- 若问题涉及第三方依赖或平台签名流程,响应节奏可能取决于上游修复和发布窗口。