版本与支持
支持与安全披露
在不泄露凭据或个人数据的前提下报告集成问题与疑似漏洞。
支持与安全披露
集成支持只需提供请求关联编号、UTC 时间、路由模板、应用/安装 ID、环境和安全错误码。禁止发送 access/refresh token、authorization code、PKCE verifier、Cookie、Webhook secret/签名、带 query 的完整 URL、含 PII 的请求 body、支付数据或私密证据附件。
疑似漏洞按 /.well-known/security.txt 报告。不得测试其他租户、生产客户或破坏性端点;应在 sandbox 保存最小复现,获得授权后才能扩大范围。
任何文档渠道都不能批准应用、恢复已撤销 token、绕过租户策略或把 Provider 未知结果标记成功。