简体中文 · English
# 安全漏洞报告
请不要在公开 issue、Pull Request、讨论区或聊天中披露未修复的安全漏洞、凭证、令牌或
可直接利用的详细信息。
## 报告渠道
首选 GitHub 的私密漏洞报告入口:
如果该入口对你不可用,请发送邮件至 **feedback@cindy.app**。邮件标题建议包含
`[Cindy Security]`。如果复现材料包含敏感信息,请先在邮件中说明,等待维护者提供
合适的安全传输方式,不要把敏感材料直接发到公开渠道。
## 报告内容
请尽量提供:
- 受影响的版本、commit 或发布渠道;
- 受影响的平台、组件和配置;
- 可复现步骤、最小化 PoC 或日志(请先删除凭证和个人数据);
- 潜在影响、利用条件和建议的修复方向。
如果问题同时涉及独立的服务端,请在报告中说明受影响的区域端点和客户端版本,便于
我们转交给对应的维护者。服务端不在本仓库中,但同样不要通过公开 issue 披露细节。
## 处理方式
我们会在收到报告后进行确认、复现和影响评估,并在修复或缓解措施可公开时更新报告。
目标响应节奏:**5 个工作日内确认收到并给出初步判断**;确认为有效漏洞后,我们按
**90 天协调披露窗口**推进修复与公开(可与报告者协商调整)。如果超过 7 天没有收到
任何回复,请通过另一渠道(邮件或 GitHub)提醒我们。
## 贡献者注意事项
- 不要把真实用户数据、访问令牌、私钥或内部 endpoint 写入 issue、测试夹具或提交。
- 如果你误提交了敏感信息,请立即私下报告;仅删除工作区文件不能保证 Git 历史中的秘密已失效。
- 普通缺陷、文档问题和功能请求请使用公开 issue,不要占用安全披露渠道。