安全修复优先应用于 main分支的最新版本。
请不要先创建公开 Issue。将复现条件、受影响版本、风险和建议修复方式发送至:
- Email:Lawyif@163.com
收到报告后会尽快确认。修复完成或风险得到控制后,再协商是否公开披露。
本项目的 HTML 审阅服务应:
- 只绑定
127.0.0.1; - 不向公网暴露;
- 不在日志或反馈文件中保存 token、cookie、密码和密钥;
- 只读取用户明确放入当前项目范围的文件;
- 审阅结束后停止不再需要的本地服务。
如果 fork 改为监听 0.0.0.0、加入远程上传或外部数据接口,维护者必须自行补充认证、授权、CSRF、防注入、文件类型和大小限制。
不要向公开仓库提交客户 Brief、研究数据、未发布提案、.proposal-work/、deliverable/、环境变量、浏览器状态或内部测试材料。