请不要在公开 issue 中报告 Critical/High 级安全问题。
- 首选:GitHub Security Advisory(本仓库 Security 标签页 → Report a vulnerability,若未启用请使用以下邮箱渠道)
- 或通过组织内部安全渠道联系维护者
报告请包含:影响范围、复现步骤(最小化)、可能的修复建议。我们会在 48 小时内确认收到,并定期同步处理进展。
| 版本 | 支持 |
|---|---|
最新 release(vX.Y.Z) |
是 |
| 更早版本 | 否(请先升级) |
- 安全风险分级、状态与发布门禁以
docs/governance/security-risk-register.md为准(Critical/High 且 Open 时阻断发布)。 - 已修复漏洞会在 release notes(
BREAKING CHANGE/ security 分组)中披露。 - 依赖漏洞由 CI 持续扫描:
govulncheck(Go)、pnpm audit --prod(JS)、cargo audit(Rust),均 fail-closed。