维护者会优先处理当前主分支上的最新发布或开发版本中的安全问题。若你使用的是较旧的分支或 fork,请尽量在复现前同步主分支。
请勿在公开的 Issue 中讨论未修复的安全漏洞。
请通过以下任一方式私下联系维护者:
- GitHub Security Advisories(推荐):在仓库页面使用 Security → Report a vulnerability(若仓库已启用该功能)。
- 邮件:向仓库维护者发送加密或普通邮件(地址请从维护者 GitHub 主页或组织公开联系方式获取);若暂无公开邮箱,请优先使用 Security Advisories。
报告中请尽量包含:
- 受影响版本或提交范围
- 复现步骤或概念验证(PoC)说明
- 潜在影响与缓解思路(若有)
维护者会在合理时间内确认收到并协调修复与披露节奏。感谢负责任的披露。