| 版本 | 支持状态 |
|---|---|
| 0.3.x | ✅ 积极维护 |
| < 0.3 | ❌ 不再维护 |
请不要在公开 Issues 中提交安全问题。优先通过 GitHub Security Advisory 私有报告:
- 打开仓库页 ->
Security标签 ->Report a vulnerability - 或在 GitHub 上创建私有 security advisory
请包含:
- 影响范围 (哪个插件/模块/Web 端点)
- 复现步骤与最小样例 (密文/输入)
- 预期行为与实际行为
- 可行的话, 附上修复建议
- 评分引擎误判: 攻击插件输出可能被评分引擎误判为 flag (假 flag), 影响解题正确性
- Web 端 (FastAPI): 主要面向本地单机使用, 未做鉴权与 CSRF 防护, 不应暴露到公网
- 第三方依赖:
pycryptodome/gmpy2等由上游维护, 建议定期pip list --outdated
- 24 小时内确认收到报告
- 确认漏洞后 7 天内发布修复或缓解方案
- 修复发布前对报告者保持知情
感谢所有负责任披露安全问题的研究者。