请优先使用 GitHub 仓库的 Security Advisory 私密报告功能,并提供受影响版本、复现步骤、影响范围和建议修复方向。公开 Issue 中请避免粘贴 API Key、真实数据、内部地址或可识别个人的信息。
- API Key 只通过进程环境变量或应用侧栏的密码输入框提供。
.env与.streamlit/secrets.toml已加入忽略规则;提交前仍应检查暂存文件。- 示例数据必须是合成数据或经过完整脱敏的数据。
- 应用默认监听
127.0.0.1,不要在缺少额外访问控制时改为公开网卡地址。 - 启用 LLM 后,仍应根据所用服务商的隐私条款评估字段画像、聚合统计和模型结果是否适合发送。
安全修复优先应用到当前 main 分支;发布版本通过 GitHub Releases 和变更日志说明。