本项目为持续部署的开源站点,仅对以下分支提供支持:
| 分支 | 状态 |
|---|---|
dev |
开发分支,接受安全修复与验证 |
main |
最新发布线,接受安全修复 |
不为历史提交或旧的部署版本提供安全补丁。漏洞修复后会尽快合入 dev 并发布到 main。
如果你发现了安全漏洞,请通过 GitHub 私密安全报告提交:
https://github.com/tianxingleo/ACGTI/security/advisories/new
请注意:
- 不要通过公开 issue、讨论区或 Pull Request 描述漏洞细节,公开渠道无法保证漏洞在修复前不被扩散。
- 报告中请尽量包含复现步骤、影响范围和你认为合理的修复方向。
- 如果涉及第三方依赖的已知 CVE,可以开普通 issue 通报,不一定需要私密渠道。
- 收到报告后一般在 7 天内确认收到并给出初步判断。
- 修复与披露时间视严重程度而定,会与报告者沟通后确定披露计划。
- 修复发布后会在安全公告中致谢报告者(除非你希望匿名)。
- 本项目没有用户系统、登录或鉴权,后端只收集匿名统计数据: 聚合计数、约 2% 抽样的匿名逐题答案,以及用户主动提交的自评反馈。
- 数据库中不包含任何账号、密码、令牌或个人身份信息。
- 请勿在报告中粘贴真实统计数据库的内容(例如他人反馈中的备注文本、 抽样明细里的提交记录)。如需说明数据相关问题,请使用脱敏或虚构的样例。
- 以下情况通常不在安全漏洞范围内:纯前端的样式或文案问题、 自行部署环境的配置错误、仅停留在理论、无法影响线上站点的问题。