本项目目前仅为 main 分支的最新代码和最新发布版本提供安全更新。旧版本可能不会单独修复;如果问题已在最新版本中解决,请优先升级后再验证。
如果你发现了安全漏洞,请不要在公开的 GitHub Issue、Discussion、Pull Request 或其他公开渠道中披露漏洞细节。
请优先使用本仓库 Security 页面中的 Report a vulnerability 功能提交私密报告。如果该入口暂不可用,请发送邮件至 leoucmao@gmail.com,并在邮件主题中注明“media-parser 安全漏洞”。
报告中建议包含:
- 漏洞类型及可能影响;
- 受影响的版本、提交或部署方式;
- 可复现的步骤或最小示例;
- 必要的日志、截图或概念验证代码;
- 已知的缓解措施或修复建议(如有)。
请仅提供复现问题所必需的信息,并移除真实密钥、Cookie、个人数据及其他敏感内容。
维护者会尽量在收到报告后的 7 天内确认,并在完成初步评估后同步处理进展。修复时间将根据漏洞的严重程度和复杂度确定。
在修复发布前,请不要公开漏洞细节。漏洞修复并完成必要验证后,维护者会与报告者协调披露时间,并酌情通过 GitHub Security Advisory 发布说明和致谢。
请以善意、最小影响的方式进行测试,不要破坏服务、访问无权获取的数据、影响第三方平台,或对公开部署实例进行自动化扫描和压力测试。
普通缺陷、功能建议和不涉及安全影响的问题,请通过 GitHub Issues 提交。