安全修复优先发布到 main 分支和当前线上版本。旧提交与个人分叉不保证获得修复
请优先使用 GitHub 仓库的 Security → Report a vulnerability 私密报告功能。仓库维护者应在 GitHub 设置中启用 Private vulnerability reporting
如果私密报告入口暂不可用,请只创建一个不包含利用细节的普通 Issue,说明需要安全联系方式。不要在公开 Issue、讨论或 Pull Request 中披露 API Key、个人成绩单、可复现攻击载荷或未修复漏洞细节
报告建议包含:
- 受影响版本或提交
- 影响范围与必要前提
- 可在私密渠道提供的复现步骤
- 建议修复方向(如有)
维护者会尽量在 7 天内确认报告,并在风险可控后协调修复与披露时间
发现真实 API Key、成绩单、培养方案或备份文件被提交到仓库时,请立即私密报告。仅删除当前文件不足以消除 Git 历史中的泄露;泄露的密钥必须先撤销并轮换,再清理历史
应用内置的进程内限流只适合本地或小范围试用。公开的无服务器部署必须使用跨实例共享的限流服务,否则单实例计数不能形成可靠的滥用防护