# 安全策略

## 支持范围

当前公开开发版本为 `0.1.x`。安全修复会优先合入最新的 `main`，并在需要时发布补丁版本。

## 报告问题

请优先使用 GitHub 仓库的 **Security → Report a vulnerability** 私密报告功能。

报告中请包含：

- 受影响的版本或提交。
- 最小复现步骤。
- 预期与实际行为。
- 风险范围，例如路径逃逸、敏感信息泄露、命令执行或错误的验证结论。

不要在公开 Issue、讨论区或截图中粘贴真实 API key、私有仓库内容、个人路径、Cookie、Token 或完整 `.showcase/report.json`。

## 安全边界

`dsh-showcase` 会尝试脱敏常见凭据和本机路径，但无法保证识别所有秘密格式。使用者仍需在公开分享前人工复核生成的 Markdown、HTML 和截图。
