Apenas a branch main (produção) recebe correções de segurança. Branches
de feature e a branch qa não são consideradas superfícies suportadas para
relatórios de segurança.
Se você encontrar uma vulnerabilidade de segurança, não abra uma issue
pública. Em vez disso, entre em contato diretamente com o(s) mantenedor(es)
do repositório afetado, listados no .github/CODEOWNERS desse repositório
(ou, na ausência de um, com @Megueutu), descrevendo:
- Uma descrição da vulnerabilidade e seu impacto potencial.
- Passos para reproduzir o problema.
- Qualquer prova de conceito, se disponível.
- Confirmação de recebimento em até 3 dias úteis.
- Uma avaliação inicial de severidade e um plano de correção em até 7 dias úteis.
- Aviso quando a correção for publicada.
Agradecemos a divulgação responsável.