LangChat Team 重视开源项目和使用者的安全。
请不要通过公开 Issue、Discussion 或 Pull Request 披露尚未修复的漏洞。
请将报告发送至:[email protected]
报告中建议包含:
- 受影响的版本、分支或提交;
- 漏洞类型和潜在影响;
- 可复现步骤或最小验证代码;
- 已知的缓解措施;
- 你希望使用的署名方式。
请勿在未经授权的系统或数据上进行测试。我们会在确认问题后协调修复与披露时间,并尽量在能力范围内及时回复。
安全修复优先应用于当前活跃开发分支 next。旧版本和历史分支可能不再接收修复,建议在报告前确认问题是否能在最新代码中复现。
- 不要把 API Key、PAT、数据库密码或生产地址提交到仓库。
- 本地真实配置应放在已忽略的
application-local.yml中。 - 生产环境通过密钥管理系统或环境变量注入敏感值。
- 如果凭据已进入提交历史,应立即撤销并轮换;仅从后续提交删除并不能消除泄露风险。