不要在 GitHub Issue、Pull Request、Discussion、截图、日志或复制的命令输出中提交以下内容:
- 私人 Sub2API 站点地址;
- 管理员邮箱、账号名称或账号列表;
- 密码、访问令牌、刷新令牌、Cookie 或授权请求头;
- 未脱敏的服务端响应、SSE 流或错误日志。
提交前请先删除、替换或遮盖这些数据。示例地址请使用 https://your-sub2api.example,示例邮箱请使用 admin@example.com。
- 管理员密码只用于当前登录请求,不写入应用设置。
- 启用“记住登录”时,刷新令牌保存在 Windows Credential Manager 或 Android 系统 Keystore 支持的安全存储中;它不应出现在设置文件、前端持久化数据、测试 fixture、日志或截图中。
- 退出登录会删除保存的刷新令牌;站点地址和邮箱等普通偏好会保留,方便重新填写。
- Android 正式 APK 使用发布签名。签名 keystore 和密码只存放在受控的恢复位置与 GitHub Actions Secrets,绝不提交到仓库。Windows 安装程序目前未进行代码签名,下载时应校验 Release 中的 SHA-256。
如果你发现了可能泄露凭据、绕过认证、执行未预期请求或影响本地凭据存储的问题,请使用本仓库的 GitHub Private Vulnerability Reporting 功能私下报告。不要先创建公开 Issue。
报告中应包含:
- 受影响版本;
- 脱敏后的复现步骤;
- 预期行为与实际行为;
- 影响范围;
- 可选的修复建议。
维护者会先确认问题,再决定修复和公开说明的时间。