Rapportera inte säkerhetsbrister, hemligheter, tokens, privata nycklar eller andra känsliga uppgifter i publika issues, pull requests eller discussions.
För repositoryt där problemet finns:
- Öppna fliken Security.
- Välj Report a vulnerability om privat sårbarhetsrapportering är aktiverad.
- Beskriv påverkan, berörd komponent, reproduktionssteg och eventuell föreslagen åtgärd utan att publicera informationen någon annanstans.
Om Report a vulnerability inte finns: skapa endast ett kort publikt issue som ber maintainern ange en privat kontaktväg. Ta inte med tekniska detaljer om sårbarheten i det publika issuet.
Säkerhetsfixar prioriteras för den aktuella standardgrenen och, när projektet använder releaser, den senaste stödda releasen. Äldre grenar och versioner kan sakna säkerhetsuppdateringar.
En rapport ska innehålla tillräckligt med information för att problemet ska kunna verifieras. Maintainers avgör allvarlighetsgrad, omfattning, åtgärd och eventuell publicering genom GitHubs säkerhetsfunktioner.