发现安全漏洞(恶意 LaTeX 宏、脚本注入、供应链问题等)请不要公开提交 issue,直接:
- 私信 GitHub:Security Advisories(推荐,仅维护者可见)
- 或邮件:yhbcode000@foxmail.com
请附上:复现步骤、受影响版本(commit / tag)、影响范围描述。
- 24 小时内确认收悉;
- 确认有效后优先修复,修复完成前不公开披露;
- 修复后发布 release 并在 Security Advisory 中致谢报告者(如同意署名)。
- 编译他人提供的
.tex/.sty前请审阅内容 —— LaTeX 宏可在编译期执行任意命令; skills/子模块来自 paper-share-skills,其安全问题请按其 SECURITY.md 报告。