Skip to content

Security: MagicBowen/ecpm

SECURITY.md

Security policy

Supported versions

安全修复面向最新主版本。旧版本可能在维护者认为风险和成本合理时收到回移修复。

Reporting a vulnerability

请不要为未公开漏洞创建公开 issue。请通过 GitHub 仓库的 Security → Report a vulnerability 私下提交报告,并包含受影响版本、复现条件、潜在影响和已知缓解方式。

维护者会尽快确认报告,并在评估后协调修复和披露时间。若 GitHub 私密报告不可用,请通过仓库所有者公开资料中列出的联系方式联系维护者,但不要发送凭据、访问令牌或其他秘密。

Scope

特别值得报告的问题包括:下载内容校验绕过、JSON 内容导致的非预期 CMake 代码执行、补丁路径越界、凭据泄露,以及 pin 文件未能标识实际获取内容。第三方依赖自身的漏洞应同时报告给对应上游。

There aren't any published security advisories