若發現憑證外洩、惡意依賴、任意程式執行、資料外傳或更新/發布遭竄改,請透過 GitHub 私密漏洞回報 通知維護者。
請不要在公開 Issue、PR 或討論貼出可直接利用的細節、有效 token、個人資料或未公開媒體。一般安裝與操作問題可使用公開 Issue。
回報請提供:
- 受影響的版本/commit、作業系統與必要依賴。
- 預期行為、實際行為與影響範圍。
- 使用虛構或去識別化資料的最小重現步驟。
- 建議修補方式與可安全分享的證據;不要附上真實憑證。
維護者優先確認目前 main 與最新正式 Release 的問題,必要時協調私密修補與公告。此專案尚未承諾固定回覆時限或漏洞獎金。舊版本問題請一併確認是否可在目前版本重現。
若懷疑安裝包或更新遭竄改,先停止使用受影響版本並保留版本號與雜湊供查證;可能外洩的憑證應立即撤銷與輪替。校驗碼可偵測檔案差異,但無法單獨證明發布者可信或檔案沒有惡意行為。
main 的 PR 審核、Code Owner 與 CI,版本標籤規則、公開資料邊界和可重現建置共同提供檢查。掃描與測試無法保證沒有惡意程式碼;安裝、更新、依賴、執行指令與網路行為仍需要人工審查。
本專案是個人帳號的 GitHub 儲存庫,Write 協作者可以管理 Releases。詳細的存取與發布界線見 團隊協作計畫。