本项目以科研/数值计算用途为主,但我们仍希望以负责任的方式处理安全问题。
请不要在公开 Issue 中披露可能被利用的安全问题(例如:任意代码执行、路径遍历、敏感信息泄露、供应链风险等)。
推荐报告渠道:
- 优先使用 GitHub 的私密漏洞报告功能(仓库页面 Security → Report a vulnerability,如果可用)。
- 若上述功能不可用,请通过维护者 GitHub 主页的联系方式私下报告。
报告时请尽量提供:
- 影响范围与复现步骤(最小复现)
- 潜在影响评估(数据泄露/执行风险/DoS 等)
- 建议修复方案(如果你已有)
- 我们会尽快确认问题是否可复现,并在必要时给出缓解措施。
- 由于本项目以研究为主,响应时间不做 SLA 承诺,但会尽力处理。
通常只保证默认分支 main 与最近发布/标记的版本处于“可接受的安全状态”。
感谢你以负责任的方式报告问题。