仅维护最新稳定版本和默认分支。旧版本通常只接受影响广泛的严重漏洞修复。
请通过仓库 Security → Report a vulnerability,或直接打开 私有漏洞报告,创建私有 Security Advisory。
请勿在公开 Issue、Discussion、Pull Request、社交媒体或截图中披露漏洞细节、凭据和用户数据。报告尽量包含:
- 受影响版本、平台与配置;
- 可复现的最小步骤或 PoC;
- 预期影响、攻击前提和可利用范围;
- 建议修复或缓解方式(如有);
- 是否已有第三方知晓或公开时间要求。
维护者目标是在 7 天内确认收到,14 天内给出初步分级与处理计划。实际修复时间取决于复杂度和发布风险;修复发布前请给予合理的协调披露时间。
模型输出质量、第三方模型或搜索服务自身故障,以及需要用户主动泄露密钥的社会工程,通常不视为本项目漏洞;但本项目导致密钥、研究材料或本地文件越权暴露的情况属于安全问题。