感谢你帮助提升 LocaleSmith(译匠)的安全性。本政策说明当前支持范围、漏洞报告方式和协调披露原则。
LocaleSmith 已发布 v1.1.0 正式版。Microsoft Store 与同版本 GitHub
Release 是当前受支持的正式分发,main 默认分支的最新提交同时接受安全报告。
| 对象 | 安全支持状态 |
|---|---|
v1.1.0 正式版(Microsoft Store / GitHub Release) |
✅ 支持 |
main 默认分支的最新提交 |
✅ 支持 |
| 更早版本、历史提交、预览构建与非官方构建 | ❌ 不提供持续安全更新 |
报告旧版本或历史提交问题前,请先确认当前正式版或 main 的最新代码是否仍受影响。
请通过 GitHub Private Vulnerability Reporting 私密提交安全漏洞。
请勿在公开 Issue、Discussion、Pull Request、提交信息或日志中披露未修复漏洞、利用代码、真实凭据或敏感样本。
普通且不涉及安全敏感信息的缺陷请提交到 Issues;使用问题与一般讨论请前往 Discussions。
- 受影响的版本或提交哈希;
- Windows 版本、系统架构和安装或构建来源;
- 漏洞类型、攻击前提、影响范围及安全边界;
- 使用脱敏测试数据的最小复现步骤或 PoC;
- 实际结果、预期结果,以及是否需要用户交互、特殊权限或网络访问;
- 已去除访问令牌、API Key、用户文件、私有路径和个人信息的日志或截图;
- 可行的缓解或修复建议,以及是否希望在安全公告中署名。
维护者会尽合理努力确认报告、复现问题、评估严重程度,并通过私密报告持续协调缓解、修复和验证。处理时间取决于漏洞复杂度、影响范围及第三方依赖,本政策不承诺固定响应或修复期限。
在修复发布或双方约定披露时间之前,请对漏洞细节保密。适当情况下,维护者会发布 GitHub Security Advisory,并协调 CVE、上游依赖或分发渠道。
范围内问题包括但不限于:
- 恶意 JAR、ZIP 或目录输入导致的路径穿越、任意文件读写、不安全解析或归档重建;
- CLI 审批、命令策略、工作目录、确认令牌、审计或受限进程边界绕过;
- Credential Manager、加密配置、API Key 或其他敏感信息泄露;
- MCP、模型工具或 Provider 集成导致的未授权命令执行、权限提升或跨 Provider 数据泄露;
- 签名归档保护、事务回滚、输出验证、Rust FFI 或内存安全缺陷;
- MSIX 打包、安装、更新、签名或权限边界中的可利用问题;
- 可由合理大小的不受信任输入稳定触发的安全相关拒绝服务。
以下问题通常不属于安全漏洞,除非能够证明其突破了 README 中记录的安全边界 或产生额外安全影响:
- 单纯的翻译质量、模型幻觉或提示词效果问题;
- 没有可复现路径或实际影响的自动扫描器报告;
- 仅影响第三方服务、Fork、非官方构建或已不受支持代码的问题;
- 社会工程、物理攻击,或需要破坏性流量、数据删除、访问他人数据才能验证的问题;
- 已公开记录的产品限制本身。
在适用法律及项目维护者权限范围内,若研究者遵守本政策、仅执行验证所需的最小测试、不访问或传播不属于自己的数据、不破坏服务,并为修复和协调披露提供合理机会,维护者会将其视为善意安全研究,不会因符合本政策的行为主动寻求法律追责。
本安全港不能代表 GitHub、模型提供商或其他第三方,也不授权违反适用法律或测试不属于本项目的系统。