Skip to content

Security: JuneLearn/dsh-session-import

Security

SECURITY.md

安全政策(Security Policy)

报告渠道

请勿在公开 issue 中贴出会话日志、密钥、令牌或个人信息。

  • 私下报告:GitHub Security Advisory(仓库 Security → Report a vulnerability),或发邮件至仓库作者邮箱(见提交记录);
  • 公开问题(功能缺陷、非敏感 bug):直接开 issue,附上可复现的最小步骤与 npm test 输出即可。

我们会尽量在 7 天内确认,并在修复发布后于 CHANGELOG 标注。

支持范围

版本 支持
最新版本(当前 1.1.0) ✅ 安全修复
更早版本 请先升级到最新版再报告

本插件的安全边界(已知事实,不视为漏洞)

  • 接口与 DSH webServer 同源绑定(默认仅回环地址),插件不做额外鉴权 —— 与同机任意能访问 127.0.0.1:<port> 的程序信任模型一致;
  • 上传文件在内存中处理(上限 256 MB),处理完即释放,不落临时文件;
  • zip 解析为内建最小读取器:只解压根会话日志,限制上传与解压后日志均 ≤ 256 MB、条目数 ≤ 10,000、事件数 ≤ 1,000,000,核对 CRC-32,并拒绝加密、分卷与 ZIP64;发现解析器安全问题请按上节渠道报告;
  • 结构验证 + SHA-256 指纹只能证明"内容与指纹一致",不能证明作者身份(DSH 导出无签名);
  • 删除接口只接受当前插件进程内登记的导入会话,再校验持久化路径的文件名与父目录 ID;登记不跨重启持久化。

我该报告什么

  • 可构造的恶意输入(特制 zip/jsonl)导致崩溃、越权写入或信息泄露;
  • 删除/回滚逻辑可能误删非本插件导入数据的路径;
  • 指纹校验绕过。

低危问题(文案、无影响的边界行为)可直接开 issue 讨论。

There aren't any published security advisories