セキュリティ修正は、原則として最新の公開版と main ブランチを対象にします。古い版で問題を
確認した場合は、最新版でも再現するかを可能な範囲で確認してください。
脆弱性の詳細を公開Issue、Discussion、Pull Requestへ投稿しないでください。
- GitHubの 非公開脆弱性報告 を開きます。
- 影響する版、攻撃条件、再現手順、想定される影響、分かる範囲の対策案を記載します。
- 実在するCookie、トークン、証明書秘密鍵、個人情報は添付せず、無害なテスト値へ置き換えます。
- 修正と公開方法を調整できるまで、詳細を公開しないでください。
非公開報告画面を利用できない場合も、公開の場へ詳細を書かないでください。リポジトリ管理者は GitHubのSettingsでPrivate vulnerability reportingを有効にする必要があります。
報告を受け取った後は、再現性と影響範囲を確認し、必要に応じて追加情報、修正時期、公開方法を 報告者と調整します。調査中の内容や公開前の修正を、管理者の合意なく第三者へ共有しないで ください。