当前维护中的 main 分支和最新发布的 2.x 版本会接收安全修复。
请不要通过公开 Issue、Discussion、Pull Request 或评论披露安全漏洞。
优先使用仓库 Security 页面中的 Report a vulnerability 私密报告功能,并提供:
- 受影响版本和运行环境;
- 可复现步骤或最小化示例;
- 可能的影响范围;
- 建议的修复方向(如有)。
如果仓库未显示私密报告入口,请先通过 GitHub 个人主页联系 @11273,不要公开发布漏洞细节。
请特别报告涉及登录 cookie、p_skey、QQ 号、Electron IPC、任意文件读写、下载路径、更新链路或个人媒体泄露的问题。
维护者会确认报告、评估影响、准备修复并在修复可用后发布说明。请在公开披露前给予维护者合理的修复时间。