请通过 GitHub Security Advisories 或维护者公布的私密联系方式报告安全问题,不要在公开 Issue 中披露凭据、真实用户数据或完整漏洞利用步骤。
报告中请包含:受影响版本或 commit、平台和系统版本、最小复现步骤、影响范围,以及是否已经公开暴露过相关凭据。
NipaPlay 会连接媒体服务器、Bangumi、弹弹play 和可配置的 AI 服务。请使用低权限账号和最小权限 token,不要在日志、截图、Issue 或仓库配置中保存密码。当前版本仍有部分凭据保存在普通本地配置中,迁移到系统安全存储属于后续安全改进方向。
远程控制、Web server 和 JS 插件会扩大应用的网络暴露面。只在可信网络中启用,审查插件来源和权限,并在不使用时关闭服务或撤销设备授权。
安全修复优先覆盖当前维护的稳定版本和默认分支。平台预览版、旧侧载包和自行替换的原生库可能无法获得同等时效的修复。