安全修复进入当前维护分支和后续公开 Release。历史测试包、Debug 包和已停止维护的包名 不单独提供安全更新。
请通过 GitHub 仓库的 Security → Report a vulnerability 私下提交报告,不要先创建 公开 Issue。报告应包含:
- 受影响的提交、版本、产品变体和 Android 版本;
- 可复现步骤、影响和必要的最小 PoC;
- 已脱敏的日志或产物信息;
- 是否涉及外部 Intent、文件 URI、证书/私钥、配对身份、任意文件访问、权限提升或代码执行。
请勿发送真实客户端私钥、完整配置归档、个人剪贴板内容、文件路径或麦克风录音。维护者 会确认影响并协调修复与披露。
- 外部可达 Android 组件有明确白名单,其他 Activity、Service、Provider 和 Receiver 保持应用内部可见。
- 主机连接使用配对时固定的证书或 Android 系统信任;局域网发现与配对所需的明文 HTTP 只用于用户选择的动态主机地址。
- FileProvider 只暴露审核过的缓存子目录,并为具体 URI 发放只读临时授权。
- 主机数据库、固定主机证书、客户端证书、私钥和设备身份排除 Android 自动备份。
- 配置 ZIP 由用户显式导出;导入前验证格式版本、路径、大小、SHA-256 和证书/私钥匹配。
- Release 启用完整 R8 优化、代码和资源收缩;每个 APK 的 mapping 文件随发布证据归档。
- 依赖仓库、版本、下载摘要、原生源码摘要、许可证和 SBOM 由构建门禁校验。
可执行规则和完整组件清单见 Android 安全边界。