Не публикуйте уязвимость в открытом issue.
Используйте приватный канал GitHub Security Advisories:
- откройте вкладку Security репозитория;
- выберите Report a vulnerability;
- приложите минимальное воспроизведение, затронутую версию и оценку воздействия.
Полезные данные:
- точка входа и версия пакета;
- среда выполнения и браузер;
- последовательность действий;
- наблюдаемое воздействие;
- возможное исправление, если оно известно.
Исправления безопасности выпускаются для последней опубликованной версии. Для ветки 0.x исправление может потребовать обновления до нового minor-релиза.
Команда проверяет воспроизведение, определяет затронутый контракт и готовит исправление с регрессионным тестом. Публичное раскрытие выполняется после появления исправленной версии и рекомендаций по обновлению.
- выполнение непредусмотренного кода;
- утечка данных через обработку входов или DOM;
- prototype pollution;
- нарушение границы SSR/client с раскрытием данных;
- уязвимость цепочки поставки или опубликованного артефакта;
- обход ожидаемой изоляции пакета.
Обычные ошибки анимации, несовместимость API и регрессии производительности оформляются как публичные issues.