Skip to content

Security: dososo/HarmonyOS-HCheck

Security

SECURITY.md

安全政策

支持版本

当前维护线为 0.6.x。安全修复会在维护者确认影响范围后发布;本仓库不承诺为历史开发快照提供补丁。

报告漏洞

不要在公开 Issue、讨论区、PR、测试样例或日志中提交以下信息:密钥、Token、密码、证书、真实用户数据、设备标识、生产软件包、可复用攻击载荷或未脱敏请求/响应。

公开发布前,仓库所有者必须在 GitHub 仓库的 Security 设置中启用 Private vulnerability reporting,并将该入口作为唯一私密报告渠道。启用后,请通过仓库 Security 页面提交最小复现、影响范围和安全联系方式。若该入口尚未启用,请不要披露漏洞细节;仅创建不含敏感细节的最小公开 Issue,请求维护者建立私密通道。

数据处理承诺

  • 默认本地优先、只读优先;
  • 不将源码、私钥或完整请求正文作为默认上传内容;
  • 报告与日志应经过脱敏;
  • 外部命令使用参数数组,不拼接 shell;
  • 规则包不执行任意脚本;
  • 高风险修复必须保持显式、可审计的人工确认边界。

更多输入、日志和凭据约束见 安全与数据处理说明

There aren't any published security advisories