Я не публикую вместе с проектом:
- приватные и предварительно согласованные ключи, UUID и VPN-подписки;
- реальные адреса VPN-серверов и внутренние корпоративные зоны;
- дампы ART, EEPROM, caldata, MIBIB, APPSBL и загрузчика;
- архивы резервных копий с паролями и ключами;
- полный rootfs заводской или установленной прошивки.
Перед коммитом я запускаю python tools/check_public.py. Проверка ищет
секретонесущие URI, ключи, UUID, пользовательские пути, реальные MAC-адреса,
непредназначенные для документации публичные IP и бинарные артефакты.
Найденную уязвимость лучше описать владельцу репозитория приватно, не прикладывая рабочие ключи и дампы устройства. Capture/MITM, VPN и MLO должны быть выключены в чистой установке и включаться только явным действием.