| 版本 | 安全更新 |
|---|---|
| 最新发布版 | 支持 |
| 更早版本 | 尽力而为 |
请不要在公开 Issue 中披露尚未修复的漏洞。
- 打开仓库的 Security 页面。
- 进入 Advisories。
- 选择 New draft security advisory。
- 提供受影响版本、复现步骤、影响、建议修复和可公开时间。
维护者会尽快确认报告、评估严重性,并在修复后协调披露。
如果密码、Token、Cookie 或私钥被提交:
- 立即在对应服务中撤销并轮换凭据;
- 检查审计日志和异常使用;
- 再清理 Git 历史及缓存副本;
- 不要把“从最新提交删除”误当成已经消除泄露。
快照工具会阻止一组常见敏感文件名,但不能替代专门的秘密扫描、代码审查或凭据轮换。