mirror of
https://github.com/basketikun/infinite-canvas.git
synced 2026-07-24 15:24:06 +08:00
35 lines
1.4 KiB
Plaintext
35 lines
1.4 KiB
Plaintext
---
|
|
title: 漏洞提交
|
|
description: 安全漏洞提交和负责任披露说明
|
|
---
|
|
|
|
# 漏洞提交
|
|
|
|
安全策略英文原文见 [SECURITY.md](https://github.com/basketikun/infinite-canvas/blob/main/SECURITY.md)。
|
|
|
|
请不要在公开 Issue 中直接发布漏洞细节、可利用代码、私密 API Key、截图中的敏感信息或真实用户数据。
|
|
|
|
## 提交流程
|
|
|
|
优先使用 GitHub 的私密漏洞报告或 Security Advisory。如果仓库没有开启对应入口,请发送邮件至 [1844025705@qq.com](mailto:1844025705@qq.com),邮件标题建议使用:
|
|
|
|
```text
|
|
[infinite-canvas security]
|
|
```
|
|
|
|
如果暂时无法使用私密渠道,可以先开一个公开 Issue 请求维护者提供私密联系方式,但不要在 Issue 中写入漏洞细节。
|
|
|
|
## 建议提供的信息
|
|
|
|
- 受影响的版本、提交、分支或部署方式。
|
|
- 清晰的复现步骤。
|
|
- 漏洞影响、攻击场景和触发条件。
|
|
- 已脱敏的日志、截图或 PoC。
|
|
- 是否涉及浏览器本地存储、API Key、WebDAV 同步、AI 渠道配置或接口请求。
|
|
|
|
## 范围说明
|
|
|
|
项目会优先处理由本仓库代码或默认配置导致的 XSS、敏感信息泄露、文件处理、导入导出、WebDAV 同步、权限控制和供应链风险。
|
|
|
|
第三方模型服务、托管平台、浏览器插件、用户自行泄露的 API Key、没有实际利用路径的安全头建议、纯社工钓鱼或账号找回问题通常不属于本项目漏洞范围。
|