Este projeto é só conteúdo (Markdown) mais um HTML estático e client-side, sem backend, sem dependências e sem coleta de dados. A superfície de risco é pequena, mas reportes responsáveis são bem-vindos.
Use o canal privado do GitHub: aba Security do repositório, opção Report a vulnerability (GitHub Security Advisories). Isso mantém o reporte privado até a correção.
Não abra issue pública para vulnerabilidade.
intake/form.html: por ser HTML local, descreva o cenário concreto de exploração ao reportar.- Não há servidor, API ou segredo neste repositório, então não há escopo de infraestrutura.
Confirmação do recebimento em até 7 dias e um retorno sobre os próximos passos depois da triagem.