请不要在公开 Issue 中披露安全问题的细节。
如果发现以下类型的问题,请通过私下渠道联系项目作者(GitHub 个人主页上的联系方式,或仓库 Issues 中先只发一句"我有安全问题要私下报告,请给出联系方式",不要附细节):
- 权限绕过或提权
- 敏感数据泄露(含凭据、日志中的隐私信息)
- 任意文件读写
- 远程代码执行
- 可被第三方滥用的攻击路径
- 可导致用户设备或账号受损的缺陷
E7SA 是一个需要无障碍服务与截图能力的自动化工具,因此以下属于已知设计,不算安全问题(但仍欢迎讨论改进):
- 应用需要无障碍服务来截图与模拟手势
- 可选的一键授权通道需要
WRITE_SECURE_SETTINGS(须由用户通过 adb 主动授予) - 应用不会上传任何截图或识别数据(详见 README「安全与隐私」)
以下属于安全问题:
- 应用在用户不知情的情况下联网传输数据
- 凭据(如 WebDAV 账号/密码)出现在日志、崩溃报告或备份中
- 第三方应用可借本应用的组件或无障碍服务获取用户数据
- 应用可被远程控制或注入
- 私下确认与复现
- 评估影响范围与可利用性
- 修复并在下一个版本发布
- 视情况发布安全说明(必要时延迟公开细节)
- 在
docs/TEST_REPORT.md中登记(脱敏后)
仅对最新发布版本提供安全修复。历史版本请升级后再报告。