Skip to content

Security: kinyokun/dsh-session-import

Security

SECURITY.md

安全政策(Security Policy)

报告渠道

请勿在公开 issue 中贴出会话日志、密钥、令牌或个人信息。

  • 私下报告:GitHub Security Advisory(仓库 Security → Report a vulnerability),或发邮件至仓库作者邮箱(见提交记录);
  • 公开问题(功能缺陷、非敏感 bug):直接开 issue,附上可复现的最小步骤与 test/smoke.sh 输出即可。

我们会尽量在 7 天内确认,并在修复发布后于 CHANGELOG 标注。

支持范围

版本 支持
最新版本(当前 1.0.2) ✅ 安全修复
更早版本 请先升级到最新版再报告

本插件的安全边界(已知事实,不视为漏洞)

  • 接口与 DSH webServer 同源绑定(默认仅回环地址),插件不做额外鉴权 —— 与同机任意能访问 127.0.0.1:<port> 的程序信任模型一致;
  • 上传文件在内存中处理(上限 256 MB),处理完即释放,不落临时文件;
  • zip 解析为内建最小读取器,防御了加密条目与 zip 炸弹(单条目 ≤ 1 GiB),但未实现完整 zip 规范(如 ZIP64);发现解析器安全问题请按上节渠道报告;
  • 结构验证 + SHA-256 指纹只能证明"内容与指纹一致",不能证明作者身份(DSH 导出无签名);
  • 删除接口只删除本插件导入的会话,并有活跃会话保护(409 live)。

我该报告什么

  • 可构造的恶意输入(特制 zip/jsonl)导致崩溃、越权写入或信息泄露;
  • 删除/回滚逻辑可能误删非本插件导入数据的路径;
  • 指纹校验绕过。

低危问题(文案、无影响的边界行为)可直接开 issue 讨论。

There aren't any published security advisories