> ## Documentation Index
> Fetch the complete documentation index at: https://docs.newenergycoder.club/llms.txt
> Use this file to discover all available pages before exploring further.

# 安全与漏洞反馈（Security）

> NEC 社区安全政策与漏洞报告流程

<Note>
  本页基于开源社区标准治理模板编写，具体角色、流程和联系方式可根据 NEC 社区实际运作情况调整。
</Note>

## 报告安全漏洞

如果你发现 NEC 社区仓库、文档或相关服务中存在安全漏洞，请通过以下方式报告：

1. **优先方式**：在 Gitee/GitHub 提交标注 `security` 的 Issue（若涉及敏感信息，请勾选「私有」或选择不公开细节）。
2. **邮件方式**：发送邮件给社区 Maintainer，主题包含 `[Security]`。
3. **紧急渠道**：在社区群内私信任意 Maintainer，并说明「安全相关，请勿公开讨论」。

## 响应流程

收到安全报告后，维护者将按以下流程处理：

1. **确认（24 小时内）**：回复报告者，确认收到并初步评估影响范围。
2. **评估（3 个工作日内）**：确定漏洞等级（低 / 中 / 高 / 严重）与修复方案。
3. **修复与验证**：在私有分支修复，必要时协调依赖库升级，并由第二人 Review。
4. **披露**：修复后发布安全公告（Security Advisory），向社区说明影响版本、修复版本与缓解措施。

## 安全范围

我们关注但不限于以下类型的安全问题：

* 代码仓库中的敏感信息泄露（API Key、密码、Token）。
* 依赖库中的已知高危 CVE。
* 文档站点或脚本中的 XSS、注入或任意代码执行风险。
* 社区协作工具（机器人、Webhook）的未授权访问。

## 安全最佳实践

* 不要将个人凭据提交到仓库，使用 `.gitignore` 与环境变量管理配置。
* 定期运行依赖扫描，及时升级存在 CVE 的第三方包。
* 对 CI/CD 工作流使用最小权限原则，避免暴露敏感 secret。
