请求: 用于报告安全问题的私有通道(此处不提供详细信息)
作者: coggiyadmin创建于 2026年8月26日更新于 2026年8月28日
您好 — 我想私下报告此项目中的一个安全问题,但我找不到相应的渠道。仓库中没有 `SECURITY.md`, 并且 GitHub 的私有漏洞报告功能未启用,因此我唯一可用的途径是发布一个公开问题 — 这意味着在您还没有机会查看该问题之前就公开披露了一个尚未修复的漏洞。我不想这样做。 **这里故意不提供细节。** 此问题只是对渠道的请求。您可以: 1. 启用 **私有漏洞报告** (仓库 → 设置 → 安全 → *私有漏洞报告*), 这将为我们在 GitHub 上提供一个私有线程,不涉及电子邮件;或者 2. 添加一个 `SECURITY.md`, 其中包含安全联系地址;或者 3. 在此处回复一个我可以使用的地址。为了了解预期情况: 此发现来自对公共仓库进行的静态分析基准测试。我从一个新克隆本地重现了该问题 — **没有对任何托管实例进行测试** — 并且我已经准备好发送一份书面报告,其中包括受影响的文件和行、影响、本地重现以及建议的修复方案。我并没有要求赏金,也没有从我的角度设定截止日期。一旦有了私有发布渠道,我乐意遵循您所喜欢的发布时间表。谢谢。
内容来源: koush/AndroidAsync