项目当前处于实验阶段,安全修复优先应用于默认分支的最新代码。旧版本不保证获得回溯修复。
请不要为未修复的漏洞创建公开 Issue。
- 优先使用 GitHub 仓库的 Security -> Report a vulnerability 功能。
- 如果该功能尚未开启,请通过维护者 GitHub 个人页提供的私下联系方式报告。
报告建议包含:
- 受影响的平台和版本。
- 漏洞成立所需的前置条件。
- 可重现的最小步骤。
- 实际影响和可能的修复建议。
- 不包含真实私钥、证书、账号或无关个人数据的证明材料。
维护者会尽力在 7 天内确认收到报告,并在评估影响后协调修复和披露时间。
以下内容永远不应提交到仓库:
- 根证书私钥、代理私钥、
.p12或.pfx。 - Apple 开发者证书、Provisioning Profile 或账号凭据。
- 可识别个人的真实定位记录。
如果它们已被提交,不要只在新提交中删除;应立即吊销或替换凭据,并清理 Git 历史。