| 版本 | 是否安全更新 |
|---|---|
最新 main 分支 |
✅ 持续维护 |
| 最新 Release 版本 | ✅ 接收安全补丁 |
| 旧版本 / 未发布版本 | ❌ 不再维护 |
DropNest 当前处于个人维护阶段,建议始终使用最新版以获得安全修复。
如果你发现了安全漏洞,请勿通过公开 Issue 或 Pull Request 披露,以免被恶意利用。
请按以下方式私报告知维护者:
- 📧 邮箱:heqi13258115297@gmail.com
- 标题建议:
[SECURITY] <简短描述> - 或通过 GitHub 的 Security → Report a vulnerability(若仓库已开启 Private Vulnerability Reporting)
请在报告中尽量包含:
- 漏洞的类型与影响(如沙盒逃逸、权限提升、信息泄露等)。
- 受影响的版本 / 提交哈希。
- 复现步骤(环境、操作序列)。
- 如有,附上 PoC 或日志。
- 你建议的缓解 / 修复思路(可选)。
- 确认:维护者会在 72 小时内确认收到报告,并给出一个预计的处理时间线。
- 评估:确认漏洞真实性、严重程度与影响范围。
- 修复:在私有分支上开发并验证修复,必要时协调 Release。
- 披露:修复上线后,与报告者协商披露方式;通常我们会:
- 在 Release Notes 中致谢(经报告者同意);
- 不早于修复可用前公开细节。
- 致谢:在安全和贡献者致谢中记录(如你愿意)。
DropNest 是沙盒化应用,依赖系统安全范围书签(security-scoped bookmark)访问用户文件,不请求「完全磁盘访问」等高危权限。安全相关改动(entitlements、权限声明、剪贴板 / 文件访问逻辑)请格外谨慎,并在 PR 中说明影响。
mediaremote-adapter、SkyLightWindow、Defaults 等第三方依赖的安全问题,请同步向对应上游仓库报告;如影响 DropNest,也请一并通知我们。