当前尚未发布的增强版位于 main 分支,该分支属于安全修复范围;仓库目前没有正式 Release 或版本 Tag。历史提交、个人 fork、其他未合并分支和自行修改的部署不保证获得补丁。报告时请提供受影响的精确 commit。
请优先使用 GitHub 仓库 Security → Report a vulnerability 的 Private Vulnerability Reporting。报告前先确认仓库地址正确,不要把漏洞正文发到公开 issue、discussion、pull request、提交信息或日志粘贴站。
如果该入口不可用,只创建一个不含技术细节的公开 issue,请求维护者提供私密联系渠道。不要在该 issue 中附 PoC、受影响路径、凭据、客户数据或可直接利用的信息。
报告建议包含:
- 受影响的 commit、版本、部署形态和配置边界;
- 漏洞类别、攻击前提、影响范围及是否跨租户;
- 最小且脱敏的复现步骤或测试;
- 预期行为与实际行为;
- 已尝试的缓解措施;
- 你建议的披露时间线与联系方式。
不要使用真实 API Key、生产文档或个人数据证明问题。若泄露了凭据,立即通过对应供应商/部署系统吊销并轮换;不要等待代码修复。
维护者会尽力:
- 确认收到报告并建立私密沟通;
- 复现、判断影响范围和支持版本;
- 与报告者协调修复、测试、发布和公告;
- 在安全修复可用且用户有合理升级时间后再披露细节。
本项目目前不承诺固定响应 SLA 或漏洞赏金。请不要因为尚未收到回复而公开可利用细节;可通过原私密渠道礼貌跟进。
- 修复准备完成前,坚持最小知情和协调披露。
- 公告应说明受影响版本、影响、缓解、修复版本和升级方式,不发布仍可直接伤害用户的敏感细节。
- 致谢由报告者选择;未经同意不公开姓名或联系方式。
- 研究活动不得访问他人租户、破坏数据、造成拒绝服务、扫描无授权部署或向外部供应商发送他人数据。
普通功能缺陷、文档错误、无敏感影响的可用性问题和已知模型幻觉可以走公开 issue。依赖版本“较旧”本身不是漏洞报告;请提供与本项目可达路径相关的影响分析。
架构假设、STRIDE 风险、上传/提示注入/SSRF/租户隔离/密钥/日志/删除和依赖残余风险见安全设计与威胁模型。部署加固与事件处置见部署指南和运维手册。