Skip to content

Security: CoderJackZhu/Thingary

SECURITY.md

安全策略

范围

物谱是本地桌面应用,不联网、没有服务器。值得关注的安全问题主要是:

  • 打开不可信文件时的行为:备份文件(.thingary)、CSV 导入、图片(JPEG/PNG/WebP/HEIC)。
  • 数据完整性:备份、恢复、迁移是否可能丢失或破坏资料。
  • 应用沙箱与权限:Tauri 权限、CSP、外部命令调用。

受支持的版本

只修复最新发布的版本。

报告漏洞

请不要在公开 issue 里写漏洞细节。使用仓库 Security 页的「Report a vulnerability」(GitHub 私密漏洞报告)提交;若该入口不可用,请开一个只写「需要私下联系」的 issue,不附细节,维护者会回复联系方式。

请附上:受影响的版本、复现步骤,以及用来触发的文件(如有,请用虚构数据构造,不要附真实资料)。

不属于漏洞的情况

  • 需要先取得你 Mac 的管理员权限或你的用户账户才能做到的事(资料以普通文件保存在你的用户目录中,没有加密)。
  • 未签名/未公证安装包被系统拦截(见 README 的安装说明)。

There aren't any published security advisories