Skip to content

Security: YWH-YNOT/embedded-software-engineer-agent

Security

SECURITY.md

Security Policy

适用范围

本仓库主要是规则、模板、示例和协作配置,不是联网服务,也不包含敏感生产基础设施代码。

即便如此,以下问题仍然应按安全问题处理,而不是公开提 Issue:

  • 泄露访问令牌、私钥、凭据、敏感 URL
  • 会导致仓库协作流程被滥用的配置缺陷
  • 会把用户引导到明显不安全操作的规则缺陷
  • CI 或模板中可能导致凭据意外暴露的问题

如何报告

请不要公开提交带有敏感细节的 Issue。

建议做法:

  1. 准备最小必要信息:影响范围、复现方式、可能后果。
  2. 通过 GitHub Security Advisories 或维护者指定的私密渠道报告。
  3. 不要在公开讨论中附上令牌、私钥、内网地址或敏感日志。

维护范围

当前优先维护:

  • main 分支上的最新内容
  • 最近一个公开 release 的协作配置和核心规则

历史版本和过时分支不保证持续修复。

不属于安全问题的内容

以下问题通常不按安全问题处理:

  • Prompt 效果不好
  • 示例不够完整
  • 模板字段不够顺手
  • 规则边界争议但不涉及敏感信息暴露

这些问题请走普通 Issue 或 Discussions。

修复原则

  • 优先控制风险面
  • 优先修正文档或配置中的危险默认行为
  • 如需公开说明,先去掉敏感细节,再发布修复说明

There aren't any published security advisories