Skip to content

Security: DZXH-TX/LocaleSmith

.github/SECURITY.md

安全政策(Security Policy)

感谢你帮助提升 LocaleSmith(译匠)的安全性。本政策说明当前支持范围、漏洞报告方式和协调披露原则。

支持版本(Supported Versions)

LocaleSmith 已发布 v1.1.0 正式版。Microsoft Store 与同版本 GitHub Release 是当前受支持的正式分发,main 默认分支的最新提交同时接受安全报告。

对象 安全支持状态
v1.1.0 正式版(Microsoft Store / GitHub Release) ✅ 支持
main 默认分支的最新提交 ✅ 支持
更早版本、历史提交、预览构建与非官方构建 ❌ 不提供持续安全更新

报告旧版本或历史提交问题前,请先确认当前正式版或 main 的最新代码是否仍受影响。

私密报告漏洞(Reporting a Vulnerability)

请通过 GitHub Private Vulnerability Reporting 私密提交安全漏洞。

请勿在公开 Issue、Discussion、Pull Request、提交信息或日志中披露未修复漏洞、利用代码、真实凭据或敏感样本。

普通且不涉及安全敏感信息的缺陷请提交到 Issues;使用问题与一般讨论请前往 Discussions

报告应包含

  • 受影响的版本或提交哈希;
  • Windows 版本、系统架构和安装或构建来源;
  • 漏洞类型、攻击前提、影响范围及安全边界;
  • 使用脱敏测试数据的最小复现步骤或 PoC;
  • 实际结果、预期结果,以及是否需要用户交互、特殊权限或网络访问;
  • 已去除访问令牌、API Key、用户文件、私有路径和个人信息的日志或截图;
  • 可行的缓解或修复建议,以及是否希望在安全公告中署名。

处理与协调披露

维护者会尽合理努力确认报告、复现问题、评估严重程度,并通过私密报告持续协调缓解、修复和验证。处理时间取决于漏洞复杂度、影响范围及第三方依赖,本政策不承诺固定响应或修复期限。

在修复发布或双方约定披露时间之前,请对漏洞细节保密。适当情况下,维护者会发布 GitHub Security Advisory,并协调 CVE、上游依赖或分发渠道。

安全范围

范围内问题包括但不限于:

  • 恶意 JAR、ZIP 或目录输入导致的路径穿越、任意文件读写、不安全解析或归档重建;
  • CLI 审批、命令策略、工作目录、确认令牌、审计或受限进程边界绕过;
  • Credential Manager、加密配置、API Key 或其他敏感信息泄露;
  • MCP、模型工具或 Provider 集成导致的未授权命令执行、权限提升或跨 Provider 数据泄露;
  • 签名归档保护、事务回滚、输出验证、Rust FFI 或内存安全缺陷;
  • MSIX 打包、安装、更新、签名或权限边界中的可利用问题;
  • 可由合理大小的不受信任输入稳定触发的安全相关拒绝服务。

以下问题通常不属于安全漏洞,除非能够证明其突破了 README 中记录的安全边界 或产生额外安全影响:

  • 单纯的翻译质量、模型幻觉或提示词效果问题;
  • 没有可复现路径或实际影响的自动扫描器报告;
  • 仅影响第三方服务、Fork、非官方构建或已不受支持代码的问题;
  • 社会工程、物理攻击,或需要破坏性流量、数据删除、访问他人数据才能验证的问题;
  • 已公开记录的产品限制本身。

善意研究安全港

在适用法律及项目维护者权限范围内,若研究者遵守本政策、仅执行验证所需的最小测试、不访问或传播不属于自己的数据、不破坏服务,并为修复和协调披露提供合理机会,维护者会将其视为善意安全研究,不会因符合本政策的行为主动寻求法律追责。

本安全港不能代表 GitHub、模型提供商或其他第三方,也不授权违反适用法律或测试不属于本项目的系统。

There aren't any published security advisories