Skip to content

Reference

Security

EGC maintains a layered security posture: static analysis, supply chain protection, continuous fuzzing, and community-driven scoring.

Security posture

Reporting a vulnerability

Do not open public GitHub issues for security vulnerabilities.

Public disclosure before a fix is available puts all users at risk.

Response timeline

Acknowledgment Within 72 hours
Status update Within 14 days
Resolution or mitigation Within 90 days of confirmed vulnerability

Scope

In scope

  • scripts/
  • mcp/servers/
  • scripts/install.sh, scripts/install.ps1
  • hooks/, skills/

Out of scope

  • Third-party dependency vulnerabilities
  • Issues requiring physical machine access
  • DoS against local-only runtime
  • Behaviors requiring write access to host