English | 简体中文 | 日本語 | 한국어 | Tiếng Việt | Portugues
| Phiên bản | Được hỗ trợ |
|---|---|
| Release mới nhất | Có |
| Phiên bản cũ hơn | Không |
KHÔNG mở public issue cho các lỗ hổng bảo mật.
Thay vào đó, dùng GitHub Security Advisories để báo cáo lỗ hổng một cách riêng tư:
Lưu ý: Private Vulnerability Reporting phải được bật trong repository settings thì nút "Report a vulnerability" mới hiện.
- 48 giờ xác nhận đã nhận báo cáo của bạn
- 7 ngày đánh giá ban đầu và phân loại severity
- Chúng tôi sẽ cập nhật tiến độ cho bạn xuyên suốt quá trình
- Hook scripts (
privacy-block.cjs,scout-block.cjs) — lỗ hổng bypass cho phép agents truy cập tài nguyên bị chặn - install.sh — supply chain attacks, command injection, hoặc path traversal
- Agent prompts — prompt injection bypass phase-locking hoặc tool restrictions
- Privacy leaks — agent truy cập credentials, API keys, hoặc sensitive files bất chấp guardrails
- System-reminder / subagent-init injection — context injection attacks thao túng hành vi agent
- Lỗ hổng trong chính Claude Code hoặc Codex (báo cho Anthropic hoặc OpenAI tương ứng)
- Vấn đề trong user project code (không phải harness)
- Social engineering attacks nhắm vào maintainers
- Chúng tôi hướng đến việc fix các lỗ hổng đã xác nhận trong 30 ngày
- Coordinated disclosure sau khi bản fix được release
- Credit cho người báo cáo trong release notes (trừ khi bạn muốn ẩn danh)
Chúng tôi coi security research được thực hiện với thiện chí là được ủy quyền. Chúng tôi sẽ không thực hiện hành động pháp lý đối với researchers hành động thiện chí và tuân thủ chính sách này.
Nếu bạn không chắc liệu research của mình có đủ điều kiện không, hãy liên hệ trước khi test — chúng tôi sẵn lòng làm rõ phạm vi.