请不要在公开 Issue、PR、README 或截图中提交 API Key、Token、数据库密码、用户数据或服务器地址等敏感信息。
发现安全问题时,请通过项目维护者的私下联系方式报告,并提供:
- 受影响的版本或提交号
- 可复现步骤和影响范围
- 必要的脱敏日志或截图
- 建议的修复方向(如有)
如果密钥曾经误提交,请立即在对应服务商后台撤销并重新生成,同时清理 Git 历史;仅删除当前文件不足以完成轮换。
项目中的 .env.example 只用于说明变量名称,正式配置应保存在服务器环境或后台配置中心,不进入公开仓库。