当前仅维护 master 分支的最新状态。版本号记录在插件清单、注册表和 CHANGELOG;没有 Git tag 或 Release 时不要将版本号理解为已发布的独立安装包。旧提交不会自动获得安全修复。
请不要在公开 Issue、Pull Request 或聊天记录中提交真实 API Key、Token、密码、生产地址或可利用漏洞细节。
发现项目自身的安全问题时,优先通过 GitHub Security Advisories 私下报告;如果无法使用该功能,可以先提交不包含敏感细节的 Issue,说明需要私下沟通。报告应包含:
- 受影响的版本或 commit;
- 可复现步骤和最小示例;
- 影响范围和可能的修复建议;
- 已采取的临时缓解措施。
- 如果凭据已经出现在聊天、终端历史、日志或 Issue 中,应立即在相关平台撤销并重新生成。
- 规则中的安全示例使用虚构标识,不应替换为真实生产凭据或内部地址。