Skip to content

Security: lin96008-maxlin/prototype-annotation

.github/SECURITY.md

安全说明

支持范围

当前仅维护 main 分支的最新版本。历史提交不单独提供安全修复。

私下报告安全问题

请使用仓库的 GitHub Private Vulnerability Reporting 提交安全问题,不要在公开 Issue 中披露可利用细节或真实业务数据。

报告建议包含:

  • 受影响文件和功能;
  • 最小复现步骤;
  • 可能影响的 HTML、localhost 编辑会话或写回流程;
  • 已验证的浏览器和操作系统;
  • 建议修复方式(如有)。

重点安全边界

  • localhost 编辑服务只监听 127.0.0.1,编辑 URL 包含随机 Token,不应代理或映射到公网。
  • .prototype-review/ 保存编辑会话,可能包含业务说明,应按原型数据同等级别保护。
  • 最终单 HTML 会完整携带原型、标注和原型说明,外发前必须完成数据脱敏和接收范围确认。
  • Markdown、Mermaid、图片、链接和代码块属于用户内容入口;发现注入、脚本执行或跨作用域访问问题时请优先私下报告。
  • 仓库不得包含真实账号、密钥、内网地址、客户材料或生产数据。

我们会先确认报告、评估影响,再在修复可用后公开必要信息。

There aren't any published security advisories