| 版本 | 安全更新 |
|---|---|
main |
支持 |
| 最新稳定版本 | 支持 |
| 更早版本 | 不保证 |
请不要为尚未修复的安全漏洞创建公开 Issue。发送邮件至 halolion@petalmail.com,主题以 [2FA验证器安全报告] 开头,并尽量提供:
- 受影响版本或提交号
- 漏洞类型和影响范围
- 不含真实密钥的复现步骤或最小验证代码
- 建议修复方式(如有)
- 是否已经向其他人披露
不要发送真实 2FA 密钥、二维码、验证码、账号备份、私钥或签名文件。需要传输敏感附件时,请先通过邮件协商安全方式。
维护者会确认报告、评估影响并协调修复。修复公开前,请给项目留出合理处理时间。报告者可以要求匿名。
以下问题通常属于安全范围:
- 绕过人脸解锁或隐私窗口保护
- 越权读取 Asset Store 中的账号或密钥
- 导入导出、剪贴板或服务卡片导致的敏感信息泄露
- 云空间开关或权限边界被绕过
- 不安全的外部文件、URI 或 Ability 调用
第三方服务本身的漏洞、仅影响自行修改版本的问题,以及没有实际影响的通用强化建议,通常不作为私密漏洞处理。