安全修复适用于当前默认分支。本研究仓库不提供托管服务,也不是生产级交易系统。
如仓库已启用GitHub私有漏洞报告功能,请使用该功能报告敏感问题。不要创建包含凭据、个人信息、私有数据集样本、隐藏时间映射,或可复现敏感材料访问路径的公开Issue。
只提供理解问题所需的最少信息:
- 受影响的路径和修订版本;
- 影响和触发条件;
- 使用合成数据的安全复现步骤;
- 已知的建议缓解措施。
请勿附加持牌数据、文章全文、原始模型对话、Cookie、会话信息或内部真值文件。
如果凭据被提交或发布:
- 立即撤销或轮换凭据——仅删除文件并不足够;
- 检查分支、标签、Release、CI日志、缓存和Fork;
- 使用适当的历史重写流程从Git历史记录中移除密钥;
- 重新运行公开发布检查工具,并人工审查已跟踪文件;
- 记录此次事件,但不得再次公开该密钥。
即使供应商数据、原始模型输入与输出、场景映射、金丝雀真值和红队密钥并非传统意义上的凭据,也应将它们视为敏感材料。请遵循docs/data-policy.md和docs/release-scope.md。
仓库自带的演示被设计为使用合成输入离线运行。网络与模型集成不属于受支持的公开快速演示范围;只有通过经过审查、具备明确凭据处理方式和测试的适配器,才应引入这些集成。