# Security Policy

## Supported versions

安全修复优先应用于最新发布版本和 `main` 分支。预发布版本可能包含尚未稳定的接口。

## Reporting a vulnerability

请不要公开提交可能导致凭据泄露、任意文件访问、提示注入绕过或远程代码执行的问题。优先使用 GitHub 仓库 **Security → Report a vulnerability** 私密报告，并提供：

- 受影响版本和运行环境；
- 最小复现步骤；
- 可能影响的数据或权限边界；
- 已知缓解方式（如有）。

若仓库尚未启用私密漏洞报告，请只提交不含利用细节的普通 Issue，等待维护者建立私密沟通渠道。
