Skip to content

Security: Shuo-O/wechat-agent-desktop

Security

SECURITY.md

安全策略

支持范围

当前仓库以最新主线代码为主,不承诺维护长期支持分支。

建议私下披露的问题类型

如果你发现以下问题,请不要直接公开提 issue,优先私下披露:

  • 登录凭证、API Key 或本地数据泄露
  • 可导致任意文件读写或命令执行的问题
  • 可被远程利用的注入、提权或越权漏洞
  • 会明显扩大账号风控、滥用或批量化攻击风险的问题

不建议公开披露的内容

  • 真实微信账号信息
  • 真实二维码、Token、Cookie、API Key
  • 带敏感参数的完整请求或响应
  • 可直接复现滥用链路的利用细节

披露方式

在仓库启用公开联系渠道前,请先通过维护者邮箱、私有沟通渠道,或 GitHub 仓库的私有安全通报功能接收报告。

如果你还没有准备专用安全联系渠道,建议在正式公开仓库前先补上,否则不建议把安全问题引导到公开 issue。

处理原则

  • 收到报告后先确认影响范围与复现条件
  • 在修复发布前尽量避免公开可直接利用的细节
  • 修复完成后再补公开说明、版本记录和致谢

There aren't any published security advisories