Skip to content

Security: danielegabrovec/pdf-editor

Security

SECURITY.md

Sicurezza

PDF Editor è un’app desktop offline. Non ha account, non invia telemetria e non espone un server.

Segnalare una vulnerabilità

Scrivere in privato a info.dottdanielegabrovec@gmail.com.

Confini

  • Renderer con contextIsolation, senza integrazione Node; Content Security Policy senza unsafe-eval; pdf.js con isEvalSupported: false.
  • I canali IPC verificano origine e frame del mittente.
  • I PDF non eseguono JavaScript contenuto nel file; la sanificazione rimuove JavaScript, azioni automatiche, allegati, contenuti multimediali e XFA.
  • Navigazione e finestre esterne sono bloccate; i collegamenti http(s), mailto: e tel: vengono aperti nel browser di sistema solo su richiesta dell’utente.
  • La conversione da Office usa Office o LibreOffice installati dall’utente, con percorsi passati come argomenti (PowerShell con virgolettatura).

Redazione

«Copri» è solo visivo: il testo originale resta nel file. «Redigi» rasterizza la pagina al salvataggio e rimuove il contenuto coperto in modo definitivo; il file salvato non contiene più il testo originale di quella pagina.

Integrità

L’installer Windows non è firmato Authenticode. Un avviso SmartScreen non dimostra né esclude l’integrità.

Dati locali

Recupero, copie di sicurezza, elenco recenti e conversioni temporanee vivono in %APPDATA%\PDF Editor\. Le preferenze (nome, tema, firme salvate) sono nel localStorage dell’app. La variabile PDF_EDITOR_TEST_HOOKS è ignorata nell’app pacchettizzata.

There aren't any published security advisories