Skip to content

Security: LuckyOneTwoThree/DropNest

Security

SECURITY.md

安全政策 (Security Policy)

支持的版本

版本 是否安全更新
最新 main 分支 ✅ 持续维护
最新 Release 版本 ✅ 接收安全补丁
旧版本 / 未发布版本 ❌ 不再维护

DropNest 当前处于个人维护阶段,建议始终使用最新版以获得安全修复。

报告漏洞

如果你发现了安全漏洞,请勿通过公开 Issue 或 Pull Request 披露,以免被恶意利用。

请按以下方式私报告知维护者:

  • 📧 邮箱heqi13258115297@gmail.com
  • 标题建议:[SECURITY] <简短描述>
  • 或通过 GitHub 的 Security → Report a vulnerability(若仓库已开启 Private Vulnerability Reporting)

请在报告中尽量包含:

  1. 漏洞的类型与影响(如沙盒逃逸、权限提升、信息泄露等)。
  2. 受影响的版本 / 提交哈希。
  3. 复现步骤(环境、操作序列)。
  4. 如有,附上 PoC 或日志。
  5. 你建议的缓解 / 修复思路(可选)。

处理流程

  1. 确认:维护者会在 72 小时内确认收到报告,并给出一个预计的处理时间线。
  2. 评估:确认漏洞真实性、严重程度与影响范围。
  3. 修复:在私有分支上开发并验证修复,必要时协调 Release。
  4. 披露:修复上线后,与报告者协商披露方式;通常我们会:
    • 在 Release Notes 中致谢(经报告者同意);
    • 不早于修复可用前公开细节。
  5. 致谢:在安全和贡献者致谢中记录(如你愿意)。

范围说明

DropNest 是沙盒化应用,依赖系统安全范围书签(security-scoped bookmark)访问用户文件,不请求「完全磁盘访问」等高危权限。安全相关改动(entitlements、权限声明、剪贴板 / 文件访问逻辑)请格外谨慎,并在 PR 中说明影响。

第三方依赖

mediaremote-adapterSkyLightWindowDefaults 等第三方依赖的安全问题,请同步向对应上游仓库报告;如影响 DropNest,也请一并通知我们。

There aren't any published security advisories