如果你发现了安全漏洞(例如:远程代码执行、任意文件读写、供应链风险、凭据泄漏等),请不要在公开 Issue 中直接披露。
请通过以下方式联系维护者进行私下披露:
- GitHub Security Advisories(推荐):在仓库的 Security 页面提交报告
- 或创建一个仅维护者可见的联系渠道(例如邮件/私信),并在 PR/Issue 中仅留下“已私下报告”即可
- 维护者会尽快确认收到并进行初步评估
- 修复方案确认后,会在合适的时间窗口发布修复版本与公告
在维护者发布修复之前,请避免公开披露细节(包括 PoC、利用步骤与影响范围),以减少对用户的风险。