当前维护分支是 main。尚未发布的旧提交和个人分支不单独提供安全修复承诺;发布版本产生后,以最新受支持版本和 main 为准。
请在仓库的 Security → Report a vulnerability 中创建私密 Security Advisory。不要在公开 Issue、Discussion、PR、日志或截图中披露漏洞细节、可利用步骤、凭据或真实生产数据。
报告最好包含:
- 受影响的提交或版本
- 威胁模型、前置条件和影响
- 最小复现步骤或已脱敏证据
- 对 Guard、审批、Executor、回滚、Trace 或持久状态的影响
- 已知缓解措施
维护者会先确认范围和证据,再协调修复与披露时间。请在双方确认修复或缓解措施之前保持私密。
以下问题应当使用私密渠道报告:
- 任意命令执行、Shell 注入或固定参数验证绕过
- 未审批、越权或目标不匹配的写操作
- Unix Socket、签名 Envelope、nonce 或重放保护绕过
- SafeFS allowlist、符号链接或路径边界逃逸
- Trace 完整性、脱敏或隐藏思维过程泄露
- 凭据、HMAC 密钥、生产日志或个人数据泄露