---
title: "安全策略"
description: "这份策略明确了安全漏洞的举报流程、响应机制与披露原则，以最严谨的态度守护项目的稳定性。"
canonical_url: "https://song-zh.com/opensource/security-policy"
last_updated: "2026-08-03T19:37:27.703Z"
---

我们非常重视本项目的安全与合规性。
如果您认为发现了安全与合规漏洞，请以负责任的方式向我们报告。

## 1. 报告漏洞

请不要公开创建讨论（`Issue`）或拉取请求（`Pull Request`）。

请发送邮件至：

- [security@song-zh.com](mailto:security@song-zh.com)

邮件中请包含：

- 对问题的清晰描述
- 复现步骤
- 影响评估（若已知）
- 建议的修复方案（可选，但欢迎提供）

我们将在发布说明中对所有报告者致谢（除非您要求匿名）。

## 2. 受支持版本

仅每个主要版本线的最新次要版本接收安全更新。

不受支持的版本将不会获得补丁。请升级到受支持版本。

## 3. 安全标头与最佳实践

本项目不强制执行运行时安全策略（例如 `CSP`、`HSTS`）——这些属于部署环境的责任。

建议开发者：

- 保持依赖项更新（使用 `dependabot` 或类似工具）
- 使用 `trivy`、`snyk` 或 `osv-scanner` 等工具扫描漏洞
- 在集成本软件时遵循 `OWASP Top 10` 指南

## 4. 法律声明

报告漏洞并不授予您以下权限：

- 在协调之前公开披露
- 在概念验证（`PoC`）之外，进一步利用该漏洞（禁止数据窃取、拒绝服务攻击等）
- 要求补偿（我们是一个开源项目）

滥用报告的漏洞可能违反法律条款及适用法律。

请参阅：开源许可文件以了解合法使用和责任免责声明。

---

感谢您帮助使本项目更加安全。
