当前仓库以最新主线代码为主,不承诺维护长期支持分支。
如果你发现以下问题,请不要直接公开提 issue,优先私下披露:
- 登录凭证、API Key 或本地数据泄露
- 可导致任意文件读写或命令执行的问题
- 可被远程利用的注入、提权或越权漏洞
- 会明显扩大账号风控、滥用或批量化攻击风险的问题
- 真实微信账号信息
- 真实二维码、Token、Cookie、API Key
- 带敏感参数的完整请求或响应
- 可直接复现滥用链路的利用细节
在仓库启用公开联系渠道前,请先通过维护者邮箱、私有沟通渠道,或 GitHub 仓库的私有安全通报功能接收报告。
如果你还没有准备专用安全联系渠道,建议在正式公开仓库前先补上,否则不建议把安全问题引导到公开 issue。
- 收到报告后先确认影响范围与复现条件
- 在修复发布前尽量避免公开可直接利用的细节
- 修复完成后再补公开说明、版本记录和致谢