fudebako-agent のセキュリティ上の問題を発見された場合は、以下の方法でご報告ください。
公開 GitHub Issue は使用しないでください。 Issue は公開されるため、未修正の脆弱性情報が第三者に悪用される恐れがあります。
可能な範囲でお知らせください。不足情報はこちらからお問い合わせします。
- 対象バージョン (
fudebako-agent-vX.Y.Z.htmlのバージョン番号、または同梱された fudebako 本体のバージョン) - 動作環境 (ブラウザ、OS、メモリ等)
- 問題の再現手順
- 想定される影響範囲
- 参考情報 (CVE 番号、既存の脆弱性レポート、修正案等、ある場合)
- 受領確認: 原則 5 営業日以内にご連絡します
- 切り分け・評価: 深刻度に応じて優先順位付けを行います
- 修正対応: 修正版のリリースをもって対応完了とします
- 開示: 修正版リリース後、必要に応じて概要を公表します
| 対象 | 対応 |
|---|---|
| fudebako-agent プラグイン本体 (エージェントワーカー、各ペイン UI) の脆弱性 | 本方針に従い対応します |
| fudebako 本体 (ホストとして同梱される HTML) の脆弱性 | jugoya-ai/fudebako の SECURITY.md を参照してください |
| Pyodide / Python パッケージ等、第三者コンポーネントの脆弱性 | 各プロジェクトの upstream へ直接ご報告ください (一覧は docs/THIRD_PARTY_LICENSES.md 参照) |
| OpenRouter および利用者が選択した上流モデルプロバイダ (Anthropic / OpenAI / Google 等) の脆弱性 | 各サービス提供者の窓口へ直接ご報告ください。本プロジェクトは中継・代理を行いません |
| 利用者の API キー漏洩、利用者環境固有の設定問題 | 原則として範囲外となります |
責任ある開示にご協力いただいた報告者の方には、ご希望があれば修正版のリリースノートにてお名前または任意の ID を記載させていただきます。