Crop it 仍处于早期版本。安全修复优先应用于默认分支和最新的 0.1.x 版本;较早的开发快照不单独维护。
请不要在公开 Issue 中披露尚未修复、可被利用的漏洞细节。
优先使用 GitHub 仓库 Security 页面中的 Private vulnerability reporting 功能。如果该功能尚未启用,可以先创建一个不包含漏洞细节的 Issue,请求维护者提供私下沟通方式。
报告中建议包含:
- 受影响的版本或提交。
- 问题类型和潜在影响。
- 最小复现步骤或概念验证。
- 你已经尝试过的缓解方法。
- 是否存在公开披露时间要求。
请不要附带真实的私人图片、剪贴板内容、访问令牌或其他敏感数据。测试图片应使用专门制作、可以公开分享的样张。
与本项目特别相关的问题包括:
- 恶意或异常 JPEG/PNG 导致的崩溃、资源耗尽或越界行为。
- 输出路径处理错误导致覆盖输入文件或写入非预期位置。
- 剪贴板图片或文件路径被意外记录、上传或泄露。
- 临时文件、文件句柄或图片流未正确释放。
- 依赖项中已知且可影响本项目的漏洞。
一般性功能缺陷、界面问题和无法利用的崩溃可以通过普通 Issue 报告。
项目当前没有承诺固定的安全响应时限。维护者会在条件允许时确认报告、评估影响并协调修复和披露。