Security Policy Report vulnerabilities privately by opening a GitHub security advisory or emailing the maintainer address published on the repository profile. Do not include live secrets, production logs, or exploit payloads in public issues.