考研专注 是本地优先的学习约束工具。项目安全目标是保护用户本机数据、同步凭据和第三方集成凭据,同时避免实现越界的系统控制能力。
当前公开维护范围:
- Windows 桌面端
- Tauri 2 + React 前端
- Rust 后端命令、SQLite 存储、Windows 前台检测
- WebDAV、对象存储、飞书、SMTP 邮件提醒相关安全问题
Android 项目不属于第一版公开仓库主维护范围。
| 版本 | 支持状态 |
|---|---|
1.8.x |
当前公开维护版本,接受安全修复 |
1.7.x |
尽力支持,建议升级到最新版本 |
< 1.7 |
不主动维护,仅接受复现清晰的高危报告 |
- 本地数据库默认存储在 Tauri app data 目录。
- WebDAV、对象存储、飞书、SMTP 等凭据只应保存在本机,不能写入仓库。
src-tauri/updater/tauri-update.key.pub是更新公钥,可以公开。src-tauri/updater/tauri-update.key是私钥,必须继续忽略,不能提交。.env*、日志、同步备份、真实 SQLite 数据库、发布签名文件不能提交。
本项目不实现:
- 驱动级拦截
- 隐藏进程
- 绕过 Windows 权限
- 阻止任务管理器结束进程
- 阻止系统关机、注销、重启
- 恶意持久化
- 未经用户配置的数据上传
如果发现安全问题,请优先使用 GitHub 的私密漏洞报告能力(Private Vulnerability Reporting / Security Advisory)。如果仓库暂未开启该能力,请先提交一个不包含敏感细节的 issue,请求维护者建立私下沟通渠道。
公共 issue 中可以描述:
- 受影响版本
- 操作系统版本
- 涉及模块:学习模式、白名单、同步、飞书、邮件、更新等
- 最小复现步骤(必须脱敏)
- 你认为可能造成的影响
不要在公共 issue、PR、评论或截图中粘贴:
- WebDAV、对象存储、飞书、SMTP token 或授权码
- 真实数据库、同步备份、日志全文
- 发布签名私钥、Tauri updater 私钥
- 个人邮箱、手机号、本机路径、课程表或学习记录中的隐私信息
- 维护者会尽力在 7 天内确认报告是否可复现。
- 高危问题优先修复;普通问题会进入维护队列。
- 在修复发布前,请不要公开利用细节或真实用户数据。
- 如果报告只涉及配置误用或文档不清,也欢迎提交脱敏改进建议。