Le MVP public suit la branche main. Les corrections de sécurité doivent cibler cette branche.
Ne créez pas d'issue publique avec un secret, une URL privée, une donnée personnelle ou une faille exploitable. Contactez les mainteneurs par le canal privé indiqué dans le profil GitHub du projet, ou ouvrez une issue minimale sans détail sensible pour demander un canal privé.
Incluez si possible :
- composant affecté ;
- étapes de reproduction non destructives ;
- impact estimé ;
- correctif suggéré.
Sont prioritaires :
- exposition de secrets ;
- collecte ou stockage accidentel de données personnelles ;
- contournement du mode mock/local ;
- dépendance externe appelée sans activation explicite ;
- vulnérabilité dans une route API.
Le projet ne collecte pas de documents personnels dans son MVP. Toute contribution qui introduit une collecte utilisateur doit être refusée tant que la politique sécurité/confidentialité n'est pas mise à jour.