请不要在公开 Issue 中发布可利用的安全细节、API key、未公开稿件、包含个人路径的日志,或私人项目文件。
公开发布前,维护者应补充专门的安全联系渠道,例如 GitHub Security Advisories 或项目邮箱。
有帮助的报告通常包括:
- 受影响版本或 commit
- 复现步骤
- 预期影响与实际影响
- 是否涉及稿件文本、模型凭证、本地文件或模型请求日志
不要提交:
.env- API key 或 access token
- 模型服务商凭证
- 未公开稿件正文
- 包含真实内容的测试数据库
- 包含本地路径、请求内容或密钥的日志
- 包含私人项目内容的截图
任何会把写作材料发送给远程模型服务的功能,都应该向用户讲清楚:
- 发送了什么文本
- 哪个服务会收到
- 日志是否保留
- 请求是否可以禁用