请不要在公开 Issue 或 Discussion 中披露潜在漏洞、未公开利用方式、凭据或其他敏感信息。
报告安全问题时,请优先在仓库的 Security 页面使用 GitHub Private Vulnerability Reporting。若当前仓库尚未启用该功能,请通过维护者 GitHub 个人主页公开的私密联系方式联系维护者。
报告中建议包含:
- 受影响的文档、脚本或工作流;
- 潜在影响与适用条件;
- 可重复的验证步骤;
- 已知的缓解或修复建议。
这是一个社区维护的文档项目。维护者会根据可用时间评估报告,但不承诺固定响应或修复时限。
仓库内脚本、GitHub Actions 配置以及可能导致读者采用不安全实践的技术内容均属于可报告范围。OpenAI、Anthropic 或其他第三方产品本身的漏洞应通过对应厂商的官方安全渠道报告。