感謝你協助確保 GitHub 對所有人的安全。
GitHub 非常重視我們軟體產品與服務的安全性,包括由 GitHub 組織管理的所有開源程式庫,例如 GitHub。
儘管開源程式庫不在我們的漏洞獎勵計畫範圍之內,因此不符合獎勵資格,我們仍會確保你的發現被轉交給相關維護者進行修復。
如果你認為在任何 GitHub 所屬的程式庫中發現了安全漏洞,請透過協調揭露的方式向我們回報。
請勿透過公開的 GitHub Issues、討論區或 Pull Request 回報安全漏洞。
請改為寄送電子郵件至 opensource-security[@]github.com。
請盡可能提供以下資訊,以協助我們更完整地理解並解決問題:
- 問題類型(例如:緩衝區溢位、SQL 注入或跨站腳本攻擊)
- 與問題出現相關的原始碼檔案完整路徑
- 受影響原始碼的位置(標籤/分支/提交記錄或直接 URL)
- 重現問題所需的特殊設定
- 重現問題的逐步說明
- 概念驗證或利用程式碼(如有)
- 問題的影響範圍,包括攻擊者可能如何利用此漏洞
這些資訊將有助於我們更快速地分類處理你的回報。
請參閱 GitHub 安全港政策