Skip to content

Security: poll-poll134/android-blackbox-analysis-skill

SECURITY.md

安全政策

简体中文 | English

支持范围

本项目仅支持默认分支上的最新版本。旧提交、个人分支和未经维护者发布的副本不提供安全更新保证。

可报告的问题包括:脚本执行风险、敏感信息意外收集或泄露、危险的默认操作、校验绕过,以及可能影响使用者设备或分析材料的其他项目自身问题。

项目的资产、信任边界、攻击面、现有控制和剩余风险记录在 docs/THREAT_MODEL.zh-CN.md。

第三方 Android 应用本身的漏洞不属于本仓库的安全问题,请向对应应用维护者报告。提交报告时不要上传 APK、截图、UI XML、设备标识、账号数据或其他未脱敏材料。

私下报告漏洞

请不要在公开 Issue、Pull Request 或 Discussion 中披露漏洞细节。

  1. 优先使用本仓库 Security 页面提供的 Report a vulnerability 私密报告入口。
  2. 如果该入口不可用,可创建一个不含敏感细节的公开 Issue,标题使用 [Security contact request],正文只说明受影响的大致组件并请求私下联系。
  3. 在建立私密沟通渠道前,不要发送复现步骤、利用代码、设备地址、凭据或真实分析材料。

一份有效报告应尽量包含:

  • 受影响的提交或版本;
  • 问题描述和潜在影响;
  • 最小、安全且已脱敏的复现步骤;
  • 已知缓解措施;
  • 是否存在计划公开披露的时间要求。

维护者会尽力在 7 天内确认收到报告,并在确认问题后协调修复与披露。该时间是响应目标,不是服务等级保证。

安全研究边界

  • 仅在你拥有或已获授权的设备、应用和数据上测试。
  • 不要通过报告流程提交第三方凭据、个人信息或公司内部材料。
  • 不要为了证明问题而执行付费、删除账号、破坏数据、绕过风控或影响他人服务的操作。
  • 公开披露前请为修复和用户升级保留合理时间。

There aren't any published security advisories