请勿在公开 issue 中贴出会话日志、密钥、令牌或个人信息。
- 私下报告:GitHub Security Advisory(仓库 Security → Report a vulnerability),或发邮件至仓库作者邮箱(见提交记录);
- 公开问题(功能缺陷、非敏感 bug):直接开 issue,附上可复现的最小步骤与
test/smoke.sh输出即可。
我们会尽量在 7 天内确认,并在修复发布后于 CHANGELOG 标注。
| 版本 | 支持 |
|---|---|
最新版本(当前 1.0.2) |
✅ 安全修复 |
| 更早版本 | 请先升级到最新版再报告 |
- 接口与 DSH webServer 同源绑定(默认仅回环地址),插件不做额外鉴权 —— 与同机任意能访问
127.0.0.1:<port>的程序信任模型一致; - 上传文件在内存中处理(上限 256 MB),处理完即释放,不落临时文件;
- zip 解析为内建最小读取器,防御了加密条目与 zip 炸弹(单条目 ≤ 1 GiB),但未实现完整 zip 规范(如 ZIP64);发现解析器安全问题请按上节渠道报告;
- 结构验证 + SHA-256 指纹只能证明"内容与指纹一致",不能证明作者身份(DSH 导出无签名);
- 删除接口只删除本插件导入的会话,并有活跃会话保护(
409 live)。
- 可构造的恶意输入(特制 zip/jsonl)导致崩溃、越权写入或信息泄露;
- 删除/回滚逻辑可能误删非本插件导入数据的路径;
- 指纹校验绕过。
低危问题(文案、无影响的边界行为)可直接开 issue 讨论。