安全修复优先提供给最新的 1.x 版本。格式解析器会拒绝重复键、尾随内容和非法数值,并默认限制字符数、容器深度和全树容器项数;不可信 HTTP、数据库和文件输入应使用 解析受限 或为 流式解析器 设置更小的协议上限。文件能力继续受言序包权限约束。
补丁只应通过 应用补丁 重放;它会校验旧值并拒绝冲突。不要把未经验证的补丁项直接转换成路径写入。错误详情可能包含数据路径,但不会自动脱敏业务值,调用方不应把原始敏感输入写入公开日志。
请勿为未修复的安全问题创建公开 Issue。请使用 GitHub 仓库的 Security → Report a vulnerability 私密报告功能,并提供:
- 受影响的言据与言序版本;
- 最小
.yj文档或言序复现文卷; - 可观察到的影响;
- 如已知,建议的修复方向。
维护者会确认报告、评估影响,并在公开披露前协调修复。