Skip to content

Security: g1at/Relay

Security

SECURITY.md

安全报告

请通过私密渠道报告可能影响 Relay 用户、项目文件或凭据的安全问题。不要在公开 Issue、PR、评论或附件中提交漏洞复现、利用代码、访问令牌、私人路径或用户会话。

私密报告方式

  1. 打开本仓库的 Security 页面。
  2. 如果页面提供 Report a vulnerability,使用该入口创建私人报告。提交前确认页面说明该报告仅对维护者可见。
  3. 如果没有该入口,不要把漏洞内容转贴到公开 Issue。本项目目前没有在此公布可验证的安全邮箱。请使用 请求私密安全联系渠道模板,只请求维护者提供私密报告方式;等待渠道确认后,再发送详情。

联系请求中只需写“需要一个私密安全报告渠道”,不包含受影响位置、攻击方式、截图、日志或 PoC。公开 Issue 只用于建立联系,不能接收漏洞报告。

GitHub 的私人漏洞报告功能必须由仓库维护者单独启用;添加本文件不会自动启用它。入口是否可用以 GitHub 页面为准。关于其可见性和流程,参见 GitHub 官方说明。

私人报告建议包含

  • Relay 版本或源码提交、Windows 版本,以及安装版或源码运行方式。
  • 受影响功能、必要前提、预期权限与实际结果。
  • 使用合成数据的最小复现步骤,或经过删减和脱敏的证明材料。
  • 可能的影响范围;已确认的结果与尚未验证的推测分别说明。
  • 便于后续沟通的联系方式及署名偏好。

请保留原始证据,优先提供不含真实凭据、个人信息和第三方数据的最小样本。如果问题来自依赖,也请说明影响 Relay 的实际调用路径。

修复与披露

维护重点是默认分支和最新稳定版本;旧版本是否回补需根据具体问题评估。当前没有承诺固定响应或修复时限,也没有公布漏洞奖励计划。

维护者和报告者应先在私密渠道确认影响、修复与披露范围,再公开必要的修复说明。普通功能故障和不含敏感信息的使用问题,可以使用常规 Issue 模板。

There aren't any published security advisories