Skip to content

Security: a798221115-byte/Book-Video-Factory

SECURITY.md

安全策略

请不要在公开 Issue、PR 或讨论中披露密钥、Cookie、账号数据、用户媒体、私有 URL、日志或可复现漏洞的敏感样本。

私密报告

请使用 GitHub 的 Private vulnerability reporting(仓库的 Security 页面)提交漏洞报告。报告应包含受影响路径/版本、复现步骤、影响、最小必要日志和建议修复;敏感值请脱敏。维护者会在私密渠道确认收件并决定后续披露时间。

重点范围

欢迎报告以下问题:

  • prompt injection、越权指令或证据边界绕过,导致模型泄露数据、伪造来源或跳过人工确认;
  • shell 注入、路径遍历、任意文件读写、危险临时文件或不安全解压;
  • 密钥、Cookie、账号绑定、个人信息或本地路径进入日志、产物、仓库或网络请求;
  • 未授权网络访问、外部服务数据泄露、自动发布或绕过显式授权;
  • 依赖混淆、恶意包、供应链篡改、模型/媒体资产来源伪造或许可证违规。

普通使用问题和功能建议请使用 Issue 模板,不要把安全细节公开。

There aren't any published security advisories