Skip to content

Security: eddiearc/workcow

Security

SECURITY.md

Security Policy

Supported Versions

当前仓库处于快速迭代阶段,默认仅承诺修复以下范围内确认存在的安全问题:

Version Supported
main 最新提交 Yes
最新发布版本 Yes
历史旧版本 No

Reporting a Vulnerability

请不要通过公开 issue、PR 评论或讨论区披露漏洞细节。

推荐流程:

  1. 优先使用 GitHub Private Vulnerability Reporting 提交:https://github.com/eddiearc/workcow/security/advisories/new
  2. 若该入口暂时不可用,请发送邮件到 mailto:eddiearc6@gmail.com,主题建议包含 WorkCow security report,并在公开渠道只保留“已私下报告”的说明。
  3. 报告中请尽量包含:
    • 影响范围与严重性判断
    • 受影响版本、commit SHA 或运行环境
    • 可复现步骤、PoC 或日志(去除密钥与隐私信息)
    • 可能的缓解方案或修复建议(如有)

Response Targets

  • 5 个工作日内确认收到报告
  • 10 个工作日内完成初步分级与是否受理的反馈
  • 在修复推进期间持续同步状态,直到修复、缓解或确认不受影响

Disclosure

我们倾向于采用协调披露(coordinated disclosure):

  • 修复或缓解措施可用后,再公开技术细节
  • 若需要更长窗口,会在私下沟通中说明原因与预期时间
  • 已公开的问题会在 release note、PR 或相关文档中补充说明

There aren't any published security advisories