请不要在公开 Issue、PR 或讨论中披露密钥、Cookie、账号数据、用户媒体、私有 URL、日志或可复现漏洞的敏感样本。
请使用 GitHub 的 Private vulnerability reporting(仓库的 Security 页面)提交漏洞报告。报告应包含受影响路径/版本、复现步骤、影响、最小必要日志和建议修复;敏感值请脱敏。维护者会在私密渠道确认收件并决定后续披露时间。
欢迎报告以下问题:
- prompt injection、越权指令或证据边界绕过,导致模型泄露数据、伪造来源或跳过人工确认;
- shell 注入、路径遍历、任意文件读写、危险临时文件或不安全解压;
- 密钥、Cookie、账号绑定、个人信息或本地路径进入日志、产物、仓库或网络请求;
- 未授权网络访问、外部服务数据泄露、自动发布或绕过显式授权;
- 依赖混淆、恶意包、供应链篡改、模型/媒体资产来源伪造或许可证违规。
普通使用问题和功能建议请使用 Issue 模板,不要把安全细节公开。