Skip to content

Security: learning-kai/kaoyan-focus

Security

SECURITY.md

安全说明

考研专注 是本地优先的学习约束工具。项目安全目标是保护用户本机数据、同步凭据和第三方集成凭据,同时避免实现越界的系统控制能力。

支持范围

当前公开维护范围:

  • Windows 桌面端
  • Tauri 2 + React 前端
  • Rust 后端命令、SQLite 存储、Windows 前台检测
  • WebDAV、对象存储、飞书、SMTP 邮件提醒相关安全问题

Android 项目不属于第一版公开仓库主维护范围。

支持版本

版本 支持状态
1.8.x 当前公开维护版本,接受安全修复
1.7.x 尽力支持,建议升级到最新版本
< 1.7 不主动维护,仅接受复现清晰的高危报告

数据与凭据

  • 本地数据库默认存储在 Tauri app data 目录。
  • WebDAV、对象存储、飞书、SMTP 等凭据只应保存在本机,不能写入仓库。
  • src-tauri/updater/tauri-update.key.pub 是更新公钥,可以公开。
  • src-tauri/updater/tauri-update.key 是私钥,必须继续忽略,不能提交。
  • .env*、日志、同步备份、真实 SQLite 数据库、发布签名文件不能提交。

明确不做的能力

本项目不实现:

  • 驱动级拦截
  • 隐藏进程
  • 绕过 Windows 权限
  • 阻止任务管理器结束进程
  • 阻止系统关机、注销、重启
  • 恶意持久化
  • 未经用户配置的数据上传

报告漏洞

如果发现安全问题,请优先使用 GitHub 的私密漏洞报告能力(Private Vulnerability Reporting / Security Advisory)。如果仓库暂未开启该能力,请先提交一个不包含敏感细节的 issue,请求维护者建立私下沟通渠道。

公共 issue 中可以描述:

  • 受影响版本
  • 操作系统版本
  • 涉及模块:学习模式、白名单、同步、飞书、邮件、更新等
  • 最小复现步骤(必须脱敏)
  • 你认为可能造成的影响

不要在公共 issue、PR、评论或截图中粘贴:

  • WebDAV、对象存储、飞书、SMTP token 或授权码
  • 真实数据库、同步备份、日志全文
  • 发布签名私钥、Tauri updater 私钥
  • 个人邮箱、手机号、本机路径、课程表或学习记录中的隐私信息

披露期望

  • 维护者会尽力在 7 天内确认报告是否可复现。
  • 高危问题优先修复;普通问题会进入维护队列。
  • 在修复发布前,请不要公开利用细节或真实用户数据。
  • 如果报告只涉及配置误用或文档不清,也欢迎提交脱敏改进建议。

There aren't any published security advisories