请不要在公开 Issue 中发布可用凭据、生产端点或可复现的敏感流量。优先通过维护者的私密安全渠道联系:[email protected]。如果平台支持私密 Security Advisory,也可以使用该功能。
报告中只提供最小复现步骤和脱敏后的状态/结构信息。永远不要发送 API Key、Authorization 头、完整响应正文、用户提示词或账单数据。
- Key 只从环境变量读取,不支持
--api-key参数; - 启用认证时,包含 CR 或 LF 的 Key 会在构造 HTTP 请求前被拒绝;
- 默认只执行
GET /models;聊天检查必须显式开启; - 会显示在报告中的模型 ID 必须是有效 UTF-8,且只包含可打印 Unicode 字符,并满足首尾无空白和不超过 256 字节的限制;
- HTTPS 默认开启,跨源重定向被阻止;
- 输出与错误分类不包含响应正文或生成内容;
- 没有遥测、后台网络请求或自动上报。