当前维护版本为 V1.2 公开源码中的每日备份流程。
请通过 GitHub 私密安全报告 提交漏洞或隐私暴露问题。不要在公开 Issue、PR 或日志中粘贴私钥、数据库连接、浏览器身份、真实投稿或个人联系方式。如果入口不可用,公开 Issue 只说明需要私密沟通,不附漏洞利用细节或敏感数据。
报告可包含受影响版本、最小复现、影响范围与已脱敏的证据。避免对线上服务进行破坏性测试。
.env.example和ops/*.env.example只提供本地示例或占位符;真实环境文件放在 Git 忽略路径。- API 不持有链签名私钥;worker 使用独立私密配置与受限数据库角色。
- 生产凭据、实际部署清单、日志、数据库备份及本机身份不属于源码交付。
- 草稿、会话和逐人投票状态不进入公开链上备份。
- 对外公开前核对原文;已经完成的链上历史无法通过合约删除。
- 清除浏览器数据或更换设备可能失去原化名的操作权限。
English: report vulnerabilities privately through GitHub Security Advisories. Never include live credentials or personal records in public reports. Keep API and worker secrets separated, use restricted database roles, and remember that completed public blockchain history cannot be deleted through the contract.