仅最新发布分支(main)接受安全更新。
请不要通过公开 issue 报告安全问题。请私下联系维护者:
报告中请尽量包含:
- 问题的描述与影响;
- 复现步骤或 PoC;
- 受影响的版本 / 提交,以及部署方式。
我们会在收到后尽快确认并修复,并在修复发布后再公开细节。感谢你的负责任披露。
- 生产环境经 Nginx 反向代理并启用 HTTPS(WebSocket 升级需透传
Upgrade/Connection头)。 - 首次启动后立即修改内置管理员
admin的默认密码。 - 定期备份
data/目录(含chatplus.db)。