安全策略 支持范围 当前维护分支为 1.x。安全修复将优先发布补丁版本,并在 CHANGELOG 中说明影响范围和升级建议。 报告安全问题 请不要在公开 Issue 中披露可利用细节。报告至少应包含: 受影响模块和版本; 最小复现步骤或测试代码; 可能泄露的数据类型; 是否涉及拒绝服务、绕过校验、表达式注入或反序列化风险; 建议的修复方向。 验证失败响应默认隐藏 rejected value。应用启用 expose-rejected-value 前,应确认不会返回密码、令牌、身份证号、银行卡号等敏感输入。