安全修复以最新正式版本和当前 main 为优先。旧版本的问题可能需要先升级到最新版本才能复现和修复。
请使用 GitHub Private vulnerability reporting 私密报告安全漏洞。不要创建公开 Issue、Discussion 或 Pull Request 披露漏洞细节。
报告应尽量包含:
- 受影响版本和部署环境;
- 漏洞类型、影响和攻击前置条件;
- 最小复现步骤或概念验证;
- 建议的缓解措施;
- 已删除凭据、身份信息、记忆正文等敏感数据的脱敏证据或类别说明(使用安全占位符,请勿粘贴真实密钥、身份或记忆正文)。
维护者会在可行范围内确认、评估并协调修复和披露,但不承诺固定响应或修复时限。修复公开前,请给维护者合理的调查和发布窗口。
报告本身同样遵守脱敏要求:不要粘贴真实密钥、请求头、身份信息、记忆正文或运行时数据库内容,只提供能复现问题的脱敏片段或类别说明。
普通缺陷使用 Issue Forms,安装、配置和使用问题前往 Discussions。请勿使用私密漏洞报告绕过公开支持流程。