English | 简体中文 | 日本語 | 한국어 | Tiếng Việt | Portugues
| Versão | Suportada |
|---|---|
| Release mais recente | Sim |
| Versões anteriores | Não |
NÃO abra uma issue pública para vulnerabilidades de segurança.
Em vez disso, use o GitHub Security Advisories pra reportar vulnerabilidades de forma privada:
Nota: O Private Vulnerability Reporting precisa estar habilitado nas configurações do repositório para o botão "Report a vulnerability" aparecer.
- 48 horas de confirmação de recebimento do seu report
- 7 dias para avaliação inicial e classificação de severidade
- Vamos te manter informado do progresso durante todo o processo
- Scripts de hook (
privacy-block.cjs,scout-block.cjs) — vulnerabilidades de bypass que permitem agentes acessarem recursos bloqueados - install.sh — ataques de supply chain, injeção de comandos ou path traversal
- Prompts de agentes — prompt injection que burla o phase-locking ou restrições de ferramentas
- Vazamentos de privacidade — agente acessando credenciais, API keys ou arquivos sensíveis apesar dos guardrails
- Injeção em system-reminder / subagent-init — ataques de injeção de contexto que manipulam o comportamento do agente
- Vulnerabilidades no Claude Code ou Codex propriamente ditos (reporte pra Anthropic ou OpenAI respectivamente)
- Problemas no código do projeto do usuário (não no harness)
- Ataques de engenharia social contra maintainers
- Nosso objetivo é corrigir vulnerabilidades confirmadas em até 30 dias
- Divulgação coordenada após a correção ser lançada
- Crédito dado ao reporter nas notas de release (a menos que você prefira anonimato)
Consideramos pesquisas de segurança conduzidas de boa-fé como autorizadas. Não tomaremos ações legais contra pesquisadores que agem de boa-fé e seguem esta política.
Se você não tem certeza se sua pesquisa se qualifica, entre em contato antes de testar — teremos prazer em esclarecer o escopo.