Ne publiez pas de faille dans une issue publique.
Utilisez les Security advisories privées de GitHub : onglet « Security » du dépôt, puis « Report a vulnerability ». Le signalement reste visible uniquement des mainteneurs.
Merci d'indiquer :
- ce qui est touché (commande, fonction, fichier) ;
- les étapes pour reproduire ;
- l'impact que vous imaginez.
Le projet est maintenu bénévolement : les réponses se font au mieux, sans délai garanti.
N'incluez jamais de jeton Discord, de clé d'API ou de mot de passe dans un signalement, une issue ou une PR. Un secret exposé doit être régénéré aussitôt.