Не публикуйте уязвимость в открытом Issue. Используйте private vulnerability reporting репозитория либо согласованный владельцем закрытый канал.
Сообщение должно содержать затронутую версию, воспроизводимый сценарий, влияние и безопасное evidence без secret values и реальных персональных данных.
Случайно раскрытый секрет считается скомпрометированным и подлежит ротации.