Security policy

安全修复以当前 master 为准;旧版本请先确认是否已修复。

请通过仓库的 Security → Report a vulnerability 私密报告漏洞,包含受影响版本、复现步骤、影响和脱敏证据。若入口暂不可用,请仅开一个请求私密联系方式的 Issue,不公开漏洞细节。

不要在公开 Issue、PR、截图、日志或测试附件中放入真实 API Key、Token、数据库、个人媒体或克隆录音。如密钥已经泄露,先在服务商控制台吊销或轮换,删除 GitHub 文件不能让密钥失效。

本项目默认本机单用户运行。报告文件访问问题时,请说明请求者身份、调用路径与授权边界;用户选定任意目录保存草稿以及登记合法外部素材属于正常功能。

维护者会确认问题、安排修复并与报告者协调披露;不承诺固定响应时限。