Skip to content

Security: agiledesign-ai/onekey-authenticator

Security

SECURITY.md

安全政策

支持版本

版本 安全更新
main 支持
最新稳定版本 支持
更早版本 不保证

私下报告漏洞

请不要为尚未修复的安全漏洞创建公开 Issue。发送邮件至 halolion@petalmail.com,主题以 [2FA验证器安全报告] 开头,并尽量提供:

  • 受影响版本或提交号
  • 漏洞类型和影响范围
  • 不含真实密钥的复现步骤或最小验证代码
  • 建议修复方式(如有)
  • 是否已经向其他人披露

不要发送真实 2FA 密钥、二维码、验证码、账号备份、私钥或签名文件。需要传输敏感附件时,请先通过邮件协商安全方式。

维护者会确认报告、评估影响并协调修复。修复公开前,请给项目留出合理处理时间。报告者可以要求匿名。

安全范围

以下问题通常属于安全范围:

  • 绕过人脸解锁或隐私窗口保护
  • 越权读取 Asset Store 中的账号或密钥
  • 导入导出、剪贴板或服务卡片导致的敏感信息泄露
  • 云空间开关或权限边界被绕过
  • 不安全的外部文件、URI 或 Ability 调用

第三方服务本身的漏洞、仅影响自行修改版本的问题,以及没有实际影响的通用强化建议,通常不作为私密漏洞处理。

There aren't any published security advisories