首次正式版本发布前,仅维护默认分支 main。发布稳定版本后,本文件会补充受支持版本范围。
请通过 GitHub 的 Private Vulnerability Reporting 提交安全报告,不要创建公开 Issue。
报告应包含受影响版本或提交、复现步骤、实际影响和建议修复方式。请删除 API key、Cookie、Authorization header、私有 URL、响应正文中的个人信息以及其他敏感数据。
维护者会先确认报告和影响范围,再协调修复与披露;在修复公开前,请避免对外披露可利用细节。
CLI 按设计允许访问 localhost、私网地址和云元数据 URL,以支持自托管 Provider。调用者必须对不可信 URL 实施 allowlist、网络隔离、防火墙或出站代理策略。仅重复这一已记录边界、且没有展示绕过其他安全保证的报告,不视为产品漏洞。
项目保证的安全边界包括响应大小限制、有限重定向、跨 origin 敏感 header 清理,以及可序列化输出中的 API key、自动注册凭据和 token 脱敏。相关绕过或敏感信息泄漏应按上述方式私下报告。