Skip to content

Security: Tanox/HanziMaster

Security

.github/SECURITY.md

安全政策 (Security Policy)

支持的版本

我们仅对最新发布版本(即 main 分支上的当前 package.json 版本)提供安全更新支持。

版本 支持状态
最新版 (>= 5.2.x) ✅ 受支持
更早版本 ❌ 不再维护

请始终升级到最新版本以获得安全修复。

报告漏洞

如果你发现了安全漏洞,请勿通过公开 GitHub Issue 披露,以免被恶意利用。

请通过以下方式私下告知维护者:

  • 在 GitHub 上通过 Private vulnerability reporting(仓库 → Security → Report a vulnerability)提交
  • 或发送邮件至维护者邮箱(见 metadata.json / 仓库主页 Profile)

请在报告中尽量包含:

  • 漏洞类型与影响范围
  • 复现步骤或最小 PoC
  • 受影响版本与运行环境
  • 建议的修复方案(如有)

我们的回应

  • 收到报告后 72 小时内 确认受理
  • 评估严重性与影响范围,必要时成立修复小组
  • 修复完成并通过验证后,随下一个补丁版本发布,并在 CHANGELOG.md 中注明安全修复(不公开细节)
  • 漏洞报告者可在修复公开后获得致谢(如同意)

安全实践

  • 仓库不包含任何密钥 / Token / 凭证;贡献时请勿提交 .env、私钥等敏感文件
  • 依赖定期审计:npm run security:audit
  • 生产环境强制 HTTPS
  • 用户输入与渲染需防范 XSS、路径穿越等常见攻击

© 2026 HanziMaster 汉字大师

There aren't any published security advisories