如果你发现了安全漏洞,请不要通过公开 Issue 披露。
请发送邮件至:security@ablate-ai.com
邮件内容请包含:
- 漏洞描述和潜在影响
- 复现步骤(越详细越好)
- 受影响的版本或提交
- 可能的修复建议(可选)
我们会在 3 个工作日内回复确认,并在修复后与你协商公开披露的时间。
以下属于有效漏洞报告范围:
- 认证绕过(如
ADMIN_PASSWORD鉴权失效) - 注入攻击(SQL、命令注入等)
- 敏感数据泄露
- 服务端请求伪造(SSRF)
以下不在漏洞范围内:
- 未启用
ADMIN_PASSWORD时的访问控制问题(无密码即为公开模式,属预期行为) - 依赖库的已知 CVE(请直接提 PR 升级依赖)
感谢所有负责任地报告漏洞的研究者,我们会在修复发布后在 Release Notes 中致谢(如你希望的话)。