Skip to content

Security: Delafroms/E7ShopAssistant

Security

.github/SECURITY.md

Security Policy

报告安全问题的正确方式

请不要在公开 Issue 中披露安全问题的细节。

如果发现以下类型的问题,请通过私下渠道联系项目作者(GitHub 个人主页上的联系方式,或仓库 Issues 中先只发一句"我有安全问题要私下报告,请给出联系方式",不要附细节):

  • 权限绕过或提权
  • 敏感数据泄露(含凭据、日志中的隐私信息)
  • 任意文件读写
  • 远程代码执行
  • 可被第三方滥用的攻击路径
  • 可导致用户设备或账号受损的缺陷

本项目对"安全问题"的界定

E7SA 是一个需要无障碍服务与截图能力的自动化工具,因此以下属于已知设计,不算安全问题(但仍欢迎讨论改进):

  • 应用需要无障碍服务来截图与模拟手势
  • 可选的一键授权通道需要 WRITE_SECURE_SETTINGS(须由用户通过 adb 主动授予)
  • 应用不会上传任何截图或识别数据(详见 README「安全与隐私」)

以下属于安全问题:

  • 应用在用户不知情的情况下联网传输数据
  • 凭据(如 WebDAV 账号/密码)出现在日志、崩溃报告或备份中
  • 第三方应用可借本应用的组件或无障碍服务获取用户数据
  • 应用可被远程控制或注入

处理流程

  1. 私下确认与复现
  2. 评估影响范围与可利用性
  3. 修复并在下一个版本发布
  4. 视情况发布安全说明(必要时延迟公开细节)
  5. 在 docs/TEST_REPORT.md 中登记(脱敏后)

支持范围

仅对最新发布版本提供安全修复。历史版本请升级后再报告。

There aren't any published security advisories