# 安全政策

## 私密报告安全问题

如果你发现可能泄露凭据、执行非预期命令、绕过安全边界或影响仓库自动化完整性的漏洞，请使用 GitHub 的[私密漏洞报告](https://github.com/sanhuang520-ship-it/awesome-chinese-ai-tools/security/advisories/new)。

请不要在公开 Issue、Discussion、PR、截图或日志里粘贴 Token、密码、Cookie、邮箱验证码、私人路径或未公开业务数据。报告中尽量包含：

- 受影响的文件、Skill 或自动化步骤；
- 最小复现步骤与实际结果；
- 你认为可能造成的影响；
- 已删除敏感信息的日志片段（如有）。

维护者会先确认已收到，再根据可复现性与影响范围处理。仓库不承诺固定响应时限，也不会在修复前公开可直接利用的细节。

## 不属于私密漏洞的情况

- 工具官网失效、描述过期或分类错误：请用[事实错误表单](https://github.com/sanhuang520-ship-it/awesome-chinese-ai-tools/issues/new?template=report-problem.yml)。
- Skill 在某个客户端未触发或输出不符合预期：请用[兼容性实测表单](https://github.com/sanhuang520-ship-it/awesome-chinese-ai-tools/issues/new?template=compatibility-result.yml)。
- 第三方收录项目自身的漏洞：应优先按该项目的安全政策联系其维护者；本仓库的收录不代表对第三方代码做过安全审计。

## 支持范围

本站原创 Skill 的静态检查范围与已知限制见 [QUALITY.md](QUALITY.md)。第三方条目只做目录收录和链接复检，除非另有证据，不声明其安全性或兼容性。
