# 安全策略

MoonSARIF 是本地 SARIF 解析和报告工具，不会主动上传输入文件，也不应在日志中写入访问令牌、密码或私有源码内容。

## 报告安全问题

请不要在公开 issue 中发布可利用细节或敏感 SARIF 样本。优先通过 GitHub 仓库的私密安全通道联系维护者；如果平台未提供该通道，可先提交不含敏感内容的最小复现，再等待维护者确认。

报告应包含：受影响版本、运行后端、最小输入、复现命令、预期与实际行为，以及是否可能造成任意文件写入、拒绝服务或敏感信息泄露。

## 使用建议

- 对来自不可信来源的 SARIF 先在隔离环境中处理；
- 使用 `--output` 时确认目标路径和权限；
- 不把含源码片段的 SARIF 上传到公开 issue；
- CI 中通过退出码判断校验结果，不要把工具输出当作安全证明；
- MoonSARIF 不替代平台官方 schema 和安全扫描器。