# 安全策略

## 支持范围

当前只为最新的 `main` 和最新正式版本提供安全修复。旧版 workspace schema 兼容不等于旧 runtime 持续获得安全更新。

## 报告漏洞

请使用 GitHub 仓库的 **Security → Report a vulnerability** 私密报告入口，不要先创建公开 Issue。

报告应包含：

- 受影响版本与运行环境；
- 最小复现步骤；
- 可能影响的数据、权限或工作区边界；
- 已知缓解方式；
- 是否涉及真实账号、凭据或未公开项目资料。

不要在报告中上传真实凭据、付费内容或没有授权的用户数据。项目维护者确认问题前，不会要求报告者执行发布、删除、权限变更或真实账号操作。

## 设计边界

GameDesignOS 默认本地优先。公开发布、长期规则晋级、真实账号、资金、删除和权限变更必须经过 Human Gate。发现这些边界可被绕过时，应按安全问题报告。
