# 安全策略 ## 支持版本 主分支持续演进,请基于最新 `main` 分支报告问题。 ## 报告漏洞 **请勿通过公开 Issue 报告安全漏洞。** 请使用以下任一渠道: - GitHub 私密安全报告:仓库 Security 标签页 → Report a vulnerability - 发送邮件至仓库所有者(见个人主页),标题注明 `[security] qa-skills` 报告时请尽量包含:影响范围(哪个 skill / 脚本 / 文档的哪个环节)、复现条件、潜在影响。 我们将在 **3 个工作日内**确认收到,修复后公开致谢(除非你要求匿名)。 ## 范围说明 本仓库包含 Agent Skill 定义与配套脚本 / 文档(评测 harness 在维护者本地维护,不随仓库分发),**不含线上服务**。以下情况不属于安全漏洞: - 生成的测试代码被用于非授权目标系统(属使用者的授权责任) - `.env` 中的凭证泄露到使用者自己的仓库(`.gitignore` 已默认排除,使用者需自行检查)