我们仅对最新发布版本(即 main 分支上的当前 package.json 版本)提供安全更新支持。
| 版本 | 支持状态 |
|---|---|
最新版 (>= 5.2.x) |
✅ 受支持 |
| 更早版本 | ❌ 不再维护 |
请始终升级到最新版本以获得安全修复。
如果你发现了安全漏洞,请勿通过公开 GitHub Issue 披露,以免被恶意利用。
请通过以下方式私下告知维护者:
- 在 GitHub 上通过 Private vulnerability reporting(仓库 → Security → Report a vulnerability)提交
- 或发送邮件至维护者邮箱(见
metadata.json/ 仓库主页 Profile)
请在报告中尽量包含:
- 漏洞类型与影响范围
- 复现步骤或最小 PoC
- 受影响版本与运行环境
- 建议的修复方案(如有)
- 收到报告后 72 小时内 确认受理
- 评估严重性与影响范围,必要时成立修复小组
- 修复完成并通过验证后,随下一个补丁版本发布,并在
CHANGELOG.md中注明安全修复(不公开细节) - 漏洞报告者可在修复公开后获得致谢(如同意)
- 仓库不包含任何密钥 / Token / 凭证;贡献时请勿提交
.env、私钥等敏感文件 - 依赖定期审计:
npm run security:audit - 生产环境强制 HTTPS
- 用户输入与渲染需防范 XSS、路径穿越等常见攻击
© 2026 HanziMaster 汉字大师