如果你发现了安全漏洞,请不要在公开的 Issue 中报告。请通过以下方式私下报告:
- 电子邮件: yjhsbwssg@163.com
- PGP 加密: 使用提供的 PGP 密钥加密报告
请在报告中包含以下信息:
- 漏洞描述
- 影响范围
- 复现步骤
- 潜在影响
- 建议的修复方案(如果有)
- 确认收到: 24 小时内
- 初步评估: 72 小时内
- 详细回复: 1 周内
- 修复时间: 根据漏洞严重程度而定
安全更新将通过以下方式发布:
- GitHub Security Advisory
- 项目 Release 页面
- 邮件通知(如果订阅了安全公告)
- 所有代码都经过安全审查
- 使用安全的编码实践
- 定期进行安全审计
- 定期更新依赖项
- 监控已知漏洞
- 使用依赖锁定文件
- 最小权限原则
- 定期审查访问权限
- 使用强密码和 2FA
我们遵循负责任的披露原则:
- 私下报告: 先私下报告漏洞
- 合理时间: 给开发者合理的时间修复
- 协调发布: 协调漏洞公告的发布
- 致谢: 感谢安全研究人员的贡献
本项目按"现状"提供,不提供任何明示或暗示的保证。使用本项目的风险由用户自行承担。
感谢你帮助我们保持项目的安全!