请不要在公开 issue、讨论区、日志或截图中披露安全漏洞细节、凭证、私钥、访问令牌、真实用户数据或未修复的利用步骤。
优先使用仓库已启用的 GitHub 私密漏洞报告功能。若该功能尚未启用,请勿公开披露;先联系项目维护者取得一个可验证的私密报告渠道,再提供最小复现、影响范围、受影响版本和修复建议。
报告应特别标明是否涉及认证、授权、权限绕过、文件访问、SQL 注入、插件安装/卸载、依赖供应链或敏感配置。维护者会先确认影响和修复范围,再协调公开披露与版本发布。
安全报告不能替代正常的升级和生产变更审批流程。