Skip to content

Security: yanchaomei/StackPilot-ACT

Security

SECURITY.md

安全策略

禁止提交敏感信息

禁止提交任何令牌、密码、Cookie、API 密钥、私钥、云桌面链接或包含凭据的配置。不要把敏感值写入命令参数、shell 历史、日志、截图、测试夹具或 Issue。仓库提供的 .gitignore 只是一道防误操作保护,不能替代提交前检查。

提交前至少执行:

git diff --cached --stat
git diff --cached

只检查自己明确准备提交的内容,不要在终端、CI 输出或问题报告中回显真实秘密。

发现泄露或泄密后的处理

一旦发现敏感信息已经进入工作树、提交历史或公开材料:

  1. 立即停止继续分发,不要在 Issue 中粘贴或复述秘密;
  2. 通过对应服务撤销并轮换相关令牌、密码或密钥,删除本地明文副本;
  3. 通过维护者的私密渠道报告影响范围、文件路径和提交标识;
  4. 在确认轮换完成后,再按维护者约定清理 Git 历史和缓存副本;
  5. 检查日志、构建产物、镜像、附件及派生分支,确认不存在残留副本。

删除 Git 文件或重写历史不能让已泄露凭据恢复安全;撤销和轮换始终是首要动作。

安全问题报告

请使用仓库托管平台提供的私密安全报告渠道,或通过维护者确认的私密联系方式报告。报告中使用脱敏样例,不要附带仍然有效的令牌或凭据。若私密渠道尚未配置,请先联系维护者建立安全沟通方式,不要直接公开漏洞细节。

There aren't any published security advisories