本项目维护 OpenClash 配置、规则、覆写模块、安装脚本和文档。请先判断问题是否会造成安全影响,再选择公开或私密报告入口。
以下问题通常不属于安全漏洞,可以使用项目 Issue 选择页:
- 规则误分流、遗漏或重复;
- 模板、YAML、Rule Provider 或覆写模块的功能问题;
- 安装脚本在受支持环境中执行失败,但不涉及命令注入、权限绕过或完整性校验失效;
- 文档错误、链接失效或操作说明不清;
- OpenClash 插件自身的普通故障。此类问题应优先使用 OpenClash 官方 Issue 选择页。
公开 Issue 适合讨论可公开复现、且不包含真实凭据或可利用细节的问题。
以下问题可能影响使用者、设备或发布链安全,请使用 GitHub 的私密漏洞报告入口:
- 仓库、发布产物、日志或文档意外泄漏真实订阅 URL、Token、密钥、Cookie、节点凭据或其他认证信息;
- 安装或更新脚本存在命令注入、任意命令执行、路径劫持、权限边界绕过或不安全的临时文件处理;
- 下载来源、提交锁定、文件大小、哈希或包管理器预检等完整性校验可以被绕过;
- 自动生成、发布或 GitHub Actions 流程可能泄漏凭据,或允许未授权内容进入公开资源;
- 其他可以造成凭据泄漏、设备被控制、供应链污染或安全边界失效的问题。
不要先在公开 Issue、Discussion、Pull Request、Telegram 群组或其他公开渠道披露漏洞细节。
为便于复核,请尽量提供:
- 受影响的文件、脚本、工作流、版本或提交;
- 前置条件和最小复现步骤;
- 实际结果、预期安全边界和可能影响;
- 已完成脱敏的日志、命令输出或概念验证;
- 已知的临时缓解方法(如有)。
请勿使用真实凭据演示漏洞。概念验证应使用无效占位值,并将复现范围限制在有权测试的设备和账号中。
提交公开 Issue、Discussion 或 Pull Request 前,删除或替换以下内容:
- 完整订阅 URL,以及 URL 中的查询参数、用户信息和访问密钥;
- Rule-Bot Token、GitHub Token、API Token、Cookie、Authorization 请求头和其他认证值;
- 节点 URI、UUID、私钥、公钥、Short ID、SNI、服务器地址和端口等节点凭据;
- 私网地址、设备名称、MAC 地址、管理页面地址和其他可识别内部网络的信息;
- 包含真实订阅、节点、DNS、认证信息或内部地址的完整配置;
- 日志中的敏感值,包括请求头、环境变量、下载地址、查询参数、文件路径和账号标识。
只保留复现所需的最少内容,并用 REDACTED、example.com 或文档保留地址替换敏感值。不要仅依赖截图遮挡;上传前应检查图片元数据、附件和代码块中的原始文本。
如果真实凭据已经公开,请立即在对应服务中撤销或轮换凭据。编辑或删除公开内容不能保证旧值已从通知、缓存、Fork 或历史记录中消失。