Русский · English
SoundHub — расширение Chrome: обработка звука идёт локально во вкладке / offscreen-документе. Настройки и пресеты хранятся в chrome.storage. Сообщения о уязвимостях принимаем всерьёз.
Не создавайте публичный Issue с деталями эксплойта.
Предпочтительный способ — GitHub Security Advisory (приватный отчёт).
Если advisory недоступен, напишите автору через GitHub (@GoblinThug) без публикации PoC в открытом issue.
В отчёте по возможности укажите:
- версию расширения и браузера (Chrome / Edge и номер);
- тип проблемы (утечка данных, XSS в popup, обход ограничений доменов, злоупотребление
tabCaptureи т.п.); - шаги воспроизведения;
- влияние и, если есть, предложенный фикс.
- Утечка или неожиданный доступ к данным из
chrome.storage. - XSS / injection в popup или offscreen-документе.
- Захват или обработка аудио вкладок вне ожидаемого сценария пользователя.
- Обход фильтра доменов / автозапуска с нежелательными последствиями.
- Ограничения Chrome Manifest V3 /
tabCapture(например,chrome://страницы). - Проблемы на стороне сайтов или драйверов аудио пользователя.
- Вопросы удобства UI без влияния на безопасность.
Постараемся ответить в разумный срок (обычно в течение нескольких дней). Пожалуйста, дайте время на проверку и выпуск исправления до публичного раскрытия.
Кратко для пользователей: см. раздел «Безопасность» в README.
SoundHub is a Chrome extension: audio runs locally in the tab / offscreen document. Settings and presets live in chrome.storage. We take vulnerability reports seriously.
Do not open a public Issue with exploit details.
Preferred channel: a private GitHub Security Advisory.
If that isn’t available, contact the maintainer via GitHub (@GoblinThug) without posting a PoC in a public issue.
Please include when possible:
- extension version and browser (Chrome / Edge and build);
- issue type (data leakage, popup XSS, domain-filter bypass, unexpected
tabCaptureuse, etc.); - reproduction steps;
- impact and, if you have one, a suggested fix.
- Leakage or unexpected access to
chrome.storagedata. - XSS / injection in the popup or offscreen document.
- Capturing or processing tab audio outside the user’s expected flow.
- Bypassing domain / autostart filters with unwanted effects.
- Chrome Manifest V3 /
tabCapturelimits (e.g.chrome://pages). - Issues on the user’s sites or audio drivers.
- Pure UX requests with no security impact.
We’ll aim to reply within a reasonable time (typically a few days). Please allow time to investigate and ship a fix before public disclosure.
For end users, see the Security section in the README.