安全修复优先面向当前维护中的最新 2.x 版本。较旧版本可能需要先升级后再获得修复。
请不要在公开 Issue、Discussion、Pull Request 或评论中提交可利用的漏洞细节、密钥、令牌、个人数据或未脱敏日志。
首选通过 GitHub 的 Private Vulnerability Reporting 私密报告:
- 打开仓库的 Security 页面。
- 进入 Advisories。
- 选择 Report a vulnerability。
- 提供受影响版本、复现步骤、影响范围、运行环境以及建议修复方式(如有)。
直接入口(启用 Private Vulnerability Reporting 后可用): https://github.com/ryan-si/CGoUI/security/advisories/new
如果该入口暂时不可用,请先通过仓库所有者的 GitHub 个人资料建立私密联系渠道;在维护者确认私密渠道之前,不要公开披露漏洞细节。
维护者会尽快确认报告并协调修复。在修复版本发布或双方约定的披露日期之前,请不要公开完整利用细节。