| 版本 | 状态 |
|---|---|
| 2.x | 支持 |
| 1.x | 历史版本,不单独维护 |
| 0.x | 历史版本,不单独维护 |
请不要在公开 issue 中披露密钥、客户事实、真实案件材料或可识别个人/企业的敏感信息。优先使用 GitHub Security Advisory 私下报告;如果暂未启用 advisory,请先在公开 issue 中只说明“需要安全私下沟通”,不要粘贴敏感内容,等待维护者提供私有渠道。
报告时请尽量包含:
- 受影响文件或命令;
- 可复现步骤;
- 风险影响;
- 是否涉及真实材料、密钥或第三方平台导出。
如果发现敏感信息进入仓库:
- 立即停止继续传播。
- 轮换受影响密钥或令牌。
- 移除 tracked 文件中的敏感内容。
- 增加测试、文档或门禁,避免同类问题复发。
本项目只处理本地文件和 synthetic 示例。它不提供托管服务,不要求上传法律材料,也不应保存真实案件、客户信息或私有模板。
本项目不是恶意文档沙箱。处理来源不明的 DOCX/PDF/PNG 时,应在隔离环境、低权限用户或容器中运行;发布版渲染依赖 LibreOffice 和 Poppler,相关安全更新应由运行环境负责维护。
文本审计和聚合门禁默认不输出原文摘录;只有在非敏感调试场景下才应显式使用 --with-excerpt。