安全修复面向默认分支和最新发布版本。旧版本用户应先升级到最新版本,再确认问题是否仍可复现。
请使用 GitHub 仓库 Security 页面中的 Private vulnerability reporting 和 Report a vulnerability 提交报告。请勿通过公开 Issue、Discussion、提交信息或拉取请求披露尚未修复的漏洞。
报告应包含受影响版本或提交、最小复现步骤、预期影响、必要日志和建议修复方向。日志与截图必须先移除邮箱密码、refresh token、Cookie、CSRF token、数据库 URL 和其他个人数据。
维护者会在收到报告后确认范围、复现问题、协调修复与披露时间,并在修复发布后按报告者意愿致谢。请使用 GitHub 私密报告线程处理后续沟通和附件。
若凭据已经进入 Git 历史或公开日志,删除文件不足以消除风险。应立即轮换受影响的访问密码、会话密钥、Fernet 密钥、数据库凭据和 OAuth token,再清理历史并检查访问记录。