安全修复只面向最新源码和最新发布版本。提交报告前,请先确认问题在当前版本仍可复现。
优先打开仓库的 Security 页面:如果页面显示 Report a vulnerability,请通过该入口提交私密报告。若页面没有私密报告入口,只能在普通 Issue 中留下“不含漏洞细节的私密联络请求”;不要公开披露可利用细节、凭据、Cookie、个人数据或完整请求响应,等待维护者提供私密渠道后再发送完整材料。
报告应包含:
- 受影响版本和 userscript 管理器版本;
- 最小复现步骤与影响范围;
- 已脱敏的日志、请求路径或截图;
- 可行的缓解建议(如有)。
在修复发布前,请为维护者保留合理的确认和处理时间。