不要把 API key、访问令牌、Cookie、私钥、真实音频或用户文本提交到仓库。开发时使用未纳入版本控制的 .env,提交前检查 git diff --cached。
如果发现密钥曾经进入 Git 历史,不能只删除当前文件:请立即在对应平台吊销并轮换密钥,再按需要清理历史。任何公开在聊天、日志或截图中的密钥也按已泄露处理。
请通过 GitHub 私下报告可利用的安全问题,不要在公开 Issue 中粘贴凭据、完整请求头或包含个人信息的日志。报告应包含受影响版本、最小复现、影响范围和建议修复方向。
普通缺陷请使用 Issue 模板;安全修复使用 security 类型分支和 commit,并在 PR 中说明验证与回滚方式。