安全修复面向默认分支的最新版本。研究原型不承诺生产 SLA;公开部署前仍需增加身份认证、租户隔离、限流、审计日志、密钥管理和数据保留策略。
请通过仓库维护者提供的私密安全渠道报告,不要在公开 Issue 中披露可利用细节。报告应包含影响版本、复现步骤、影响范围和建议缓解方式。维护者确认安全联系地址前,可先提交不含利用细节的 Issue,请求私密沟通。
请勿在测试中访问无授权账户、真实个人数据或第三方受限系统,也不要执行会影响其他用户的高负载、删除或外传操作。
- API 密钥只能通过环境变量注入,不得提交到仓库、日志或运行产物。
artifacts/中的本地运行结果可能包含输入内容,生产环境必须配置访问控制和保留期限。- 人物、关系和访谈默认是合成数据;接入真实数据必须遵守
docs/PRIVACY.md与docs/THREAT_MODEL.md。