Security 请不要在 issue、日志、测试 fixture 或示例代码中提交真实 API key、webhook secret 或私有媒体 URL。 SDK 直接从调用进程向 provider 发请求,不上传或持久化 API key。完成 webhook 的 secret 仅用于本地 计算 HMAC。发现安全问题时,请通过仓库维护者提供的私密渠道报告,不要先公开披露。