请不要为尚未修复的安全问题创建公开 Issue。优先使用 GitHub 仓库的 Private vulnerability reporting 功能联系维护者。
报告中请尽量包含:
- 受影响的组件、版本或 commit。
- 可复现步骤和预期影响。
- 是否需要特定权限、数据或部署配置。
- 已知的缓解方式。
我们会先确认收到报告,再根据影响范围安排验证、修复和披露。项目处于早期阶段,目前不承诺固定响应时限或漏洞奖励。
安全报告可以覆盖:
agentlab.dairui1.com的数据处理和前端安全问题。- 同步脚本的路径穿越、任意文件写入或不可信输入处理问题。
- Prompt、Tools 或官方来源处理中的注入和数据泄露风险。
- GitHub Actions、Cloudflare 和本地自动化中的权限或凭据风险。
- 仓库中意外提交的 Token、私有内容或受限制材料。
第三方 Agent 或上游项目自身的漏洞不属于 AgentLab 的修复范围,请直接联系对应项目;如果 AgentLab 的展示或处理放大了该问题,仍可向我们报告。