安全修复只发布到最新版本。请先确认问题能在仓库最新提交或最新 Release 中复现。
请使用本仓库的 Security → Report a vulnerability 私下提交报告。不要在公开 Issue、讨论、 日志或截图中发布 token、OAuth 回调 URL、client secret、Cookie、签名下载/上传 URL、对象 存储请求头、凭据文件或个人网盘路径。
Release 中的系统 SPKI pin 是公开的证书信任锚,不是账户凭据;请勿把它与 OAuth token、
签名 URL 或 credentials.json 混淆。
报告中请提供受影响版本、操作系统、最小复现步骤、预期影响和已经采取的缓解措施。所有 秘密值都应替换为明显的占位符。维护者确认问题并协调披露时间前,请不要公开细节。
本项目不是北京大学或爱数官方软件;账户或服务端事件还应通过对应机构的官方渠道报告。