Исправления безопасности выпускаются для последней версии ветки 4.x.
Перед сообщением об уязвимости проверьте, воспроизводится ли она в последнем релизе.
Используйте приватный отчёт GitHub. Не публикуйте сведения об уязвимости в публичных issues или pull requests до согласованного раскрытия.
В отчёте укажите:
- версию библиотеки и PHP;
- затронутый компонент и возможные последствия;
- шаги воспроизведения и минимальный пример;
- возможное исправление, если оно известно.
Не включайте реальные API-пароли, карточные данные или персональные данные клиентов. Используйте тестовые данные и заменяйте секреты в примерах.
После проверки отчёта сопровождающий согласует с автором исправление и раскрытие информации. Подтверждённые уязвимости и исправления публикуются в GitHub Security Advisories.