Skip to content

Security: Yurken/xiaoyan

Security

SECURITY.md

安全政策

支持范围

仅维护最新稳定版本和默认分支。旧版本通常只接受影响广泛的严重漏洞修复。

私下报告漏洞

请通过仓库 Security → Report a vulnerability,或直接打开 私有漏洞报告,创建私有 Security Advisory。

请勿在公开 Issue、Discussion、Pull Request、社交媒体或截图中披露漏洞细节、凭据和用户数据。报告尽量包含:

  • 受影响版本、平台与配置;
  • 可复现的最小步骤或 PoC;
  • 预期影响、攻击前提和可利用范围;
  • 建议修复或缓解方式(如有);
  • 是否已有第三方知晓或公开时间要求。

维护者目标是在 7 天内确认收到,14 天内给出初步分级与处理计划。实际修复时间取决于复杂度和发布风险;修复发布前请给予合理的协调披露时间。

范围说明

模型输出质量、第三方模型或搜索服务自身故障,以及需要用户主动泄露密钥的社会工程,通常不视为本项目漏洞;但本项目导致密钥、研究材料或本地文件越权暴露的情况属于安全问题。

There aren't any published security advisories