当前维护线为 0.6.x。安全修复会在维护者确认影响范围后发布;本仓库不承诺为历史开发快照提供补丁。
不要在公开 Issue、讨论区、PR、测试样例或日志中提交以下信息:密钥、Token、密码、证书、真实用户数据、设备标识、生产软件包、可复用攻击载荷或未脱敏请求/响应。
公开发布前,仓库所有者必须在 GitHub 仓库的 Security 设置中启用 Private vulnerability reporting,并将该入口作为唯一私密报告渠道。启用后,请通过仓库 Security 页面提交最小复现、影响范围和安全联系方式。若该入口尚未启用,请不要披露漏洞细节;仅创建不含敏感细节的最小公开 Issue,请求维护者建立私密通道。
- 默认本地优先、只读优先;
- 不将源码、私钥或完整请求正文作为默认上传内容;
- 报告与日志应经过脱敏;
- 外部命令使用参数数组,不拼接 shell;
- 规则包不执行任意脚本;
- 高风险修复必须保持显式、可审计的人工确认边界。
更多输入、日志和凭据约束见 安全与数据处理说明。