安全修复面向最新发布版本与 main 分支。较早版本通常需要升级后才能获得修复。
请使用 GitHub 仓库的 Security → Report a vulnerability 私密报告功能。不要在公开 Issue、Discussion、截图或日志中发布以下内容:
- Device Key 或 Bark Server 访问凭据
- Apple ID、Team ID、API Key 或公证凭据
- npm access token 或发布凭据
- 能够访问私人服务的完整 URL
- Keychain 导出、签名证书或私钥
报告中请包含受影响版本、macOS 版本、复现步骤、影响范围和建议修复方式。维护者会在确认后通过私密报告继续沟通,并在修复发布后公开必要说明。