当前仅维护 main 分支的最新版本。历史提交不单独提供安全修复。
请使用仓库的 GitHub Private Vulnerability Reporting 提交安全问题,不要在公开 Issue 中披露可利用细节或真实业务数据。
报告建议包含:
- 受影响文件和功能;
- 最小复现步骤;
- 可能影响的 HTML、localhost 编辑会话或写回流程;
- 已验证的浏览器和操作系统;
- 建议修复方式(如有)。
- localhost 编辑服务只监听
127.0.0.1,编辑 URL 包含随机 Token,不应代理或映射到公网。 .prototype-review/保存编辑会话,可能包含业务说明,应按原型数据同等级别保护。- 最终单 HTML 会完整携带原型、标注和原型说明,外发前必须完成数据脱敏和接收范围确认。
- Markdown、Mermaid、图片、链接和代码块属于用户内容入口;发现注入、脚本执行或跨作用域访问问题时请优先私下报告。
- 仓库不得包含真实账号、密钥、内网地址、客户材料或生产数据。
我们会先确认报告、评估影响,再在修复可用后公开必要信息。