当前仓库处于快速迭代阶段,默认仅承诺修复以下范围内确认存在的安全问题:
| Version | Supported |
|---|---|
main 最新提交 |
Yes |
| 最新发布版本 | Yes |
| 历史旧版本 | No |
请不要通过公开 issue、PR 评论或讨论区披露漏洞细节。
推荐流程:
- 优先使用 GitHub Private Vulnerability Reporting 提交:https://github.com/eddiearc/workcow/security/advisories/new
- 若该入口暂时不可用,请发送邮件到 mailto:eddiearc6@gmail.com,主题建议包含
WorkCow security report,并在公开渠道只保留“已私下报告”的说明。 - 报告中请尽量包含:
- 影响范围与严重性判断
- 受影响版本、commit SHA 或运行环境
- 可复现步骤、PoC 或日志(去除密钥与隐私信息)
- 可能的缓解方案或修复建议(如有)
- 5 个工作日内确认收到报告
- 10 个工作日内完成初步分级与是否受理的反馈
- 在修复推进期间持续同步状态,直到修复、缓解或确认不受影响
我们倾向于采用协调披露(coordinated disclosure):
- 修复或缓解措施可用后,再公开技术细节
- 若需要更长窗口,会在私下沟通中说明原因与预期时间
- 已公开的问题会在 release note、PR 或相关文档中补充说明