# Security Policy

## Scope

MoonSecureCodec 处理供应链清单、内容摘要和完整性证明。请不要把它当作私钥管理、数字签名或随机数生成库。

## Reporting

请不要在公开 issue 中发布可利用的漏洞、密钥或私有构建材料。提交时请说明受影响版本、最小复现步骤、输入样例和潜在影响；维护者确认后会在修复提交中记录影响范围和回归测试。

## Safe usage

- 使用 SHA-256、HMAC 或外部签名验证安全完整性；XXHash64/Murmur3 只用于快速指纹。
- 审计报告中的 `Error` 必须阻断发布，`Warning` 需要人工审查。
- 依赖应固定版本、许可证、上游来源和内容摘要。
- 不要把构建目录、凭据、私有测试数据或含密钥的配置加入 Manifest。
