简体中文 · English

# 安全漏洞报告 请不要在公开 issue、Pull Request、讨论区或聊天中披露未修复的安全漏洞、凭证、令牌或 可直接利用的详细信息。 ## 报告渠道 首选 GitHub 的私密漏洞报告入口: 如果该入口对你不可用,请发送邮件至 **feedback@cindy.app**。邮件标题建议包含 `[Cindy Security]`。如果复现材料包含敏感信息,请先在邮件中说明,等待维护者提供 合适的安全传输方式,不要把敏感材料直接发到公开渠道。 ## 报告内容 请尽量提供: - 受影响的版本、commit 或发布渠道; - 受影响的平台、组件和配置; - 可复现步骤、最小化 PoC 或日志(请先删除凭证和个人数据); - 潜在影响、利用条件和建议的修复方向。 如果问题同时涉及独立的服务端,请在报告中说明受影响的区域端点和客户端版本,便于 我们转交给对应的维护者。服务端不在本仓库中,但同样不要通过公开 issue 披露细节。 ## 处理方式 我们会在收到报告后进行确认、复现和影响评估,并在修复或缓解措施可公开时更新报告。 目标响应节奏:**5 个工作日内确认收到并给出初步判断**;确认为有效漏洞后,我们按 **90 天协调披露窗口**推进修复与公开(可与报告者协商调整)。如果超过 7 天没有收到 任何回复,请通过另一渠道(邮件或 GitHub)提醒我们。 ## 贡献者注意事项 - 不要把真实用户数据、访问令牌、私钥或内部 endpoint 写入 issue、测试夹具或提交。 - 如果你误提交了敏感信息,请立即私下报告;仅删除工作区文件不能保证 Git 历史中的秘密已失效。 - 普通缺陷、文档问题和功能请求请使用公开 issue,不要占用安全披露渠道。