Skip to content

Security: mmluankoko/Crop-it

Security

SECURITY.md

安全策略

支持范围

Crop it 仍处于早期版本。安全修复优先应用于默认分支和最新的 0.1.x 版本;较早的开发快照不单独维护。

私下报告安全问题

请不要在公开 Issue 中披露尚未修复、可被利用的漏洞细节。

优先使用 GitHub 仓库 Security 页面中的 Private vulnerability reporting 功能。如果该功能尚未启用,可以先创建一个不包含漏洞细节的 Issue,请求维护者提供私下沟通方式。

报告中建议包含:

  • 受影响的版本或提交。
  • 问题类型和潜在影响。
  • 最小复现步骤或概念验证。
  • 你已经尝试过的缓解方法。
  • 是否存在公开披露时间要求。

请不要附带真实的私人图片、剪贴板内容、访问令牌或其他敏感数据。测试图片应使用专门制作、可以公开分享的样张。

重点安全边界

与本项目特别相关的问题包括:

  • 恶意或异常 JPEG/PNG 导致的崩溃、资源耗尽或越界行为。
  • 输出路径处理错误导致覆盖输入文件或写入非预期位置。
  • 剪贴板图片或文件路径被意外记录、上传或泄露。
  • 临时文件、文件句柄或图片流未正确释放。
  • 依赖项中已知且可影响本项目的漏洞。

一般性功能缺陷、界面问题和无法利用的崩溃可以通过普通 Issue 报告。

响应说明

项目当前没有承诺固定的安全响应时限。维护者会在条件允许时确认报告、评估影响并协调修复和披露。

There aren't any published security advisories