如果你发现了安全问题,请不要提交公开 Issue 或 Pull Request,也不要在公开渠道讨论细节。
请使用 GitHub 的私密漏洞报告功能:进入本仓库的 Security 标签页,选择 Report a vulnerability,填写并提交。该渠道仅仓库维护者可见。
https://github.com/Tencent/skillhub/security/advisories/new
为便于复现和定位,请尽量提供:
- 问题类型与影响范围
- 复现步骤,包括请求路径、参数与返回内容
- 你认为可能的成因或修复方向(可选)
请不要在报告中附带你自己的凭证、Token 或其他账号敏感信息。
- 维护者确认收到并开始评估
- 确认影响范围,评估修复方案
- 修复并验证
- 在问题修复后,与报告者确认披露方式
本仓库提供公开 API 文档与调用示例。以下内容不属于本仓库的处理范围:
- 平台内部系统、管理后台与运行配置相关的问题
- 第三方依赖自身的漏洞(请向对应上游项目报告)
涉及平台侧的安全问题,维护者会在收到报告后转交内部相应团队跟进。