# 安全政策 ## 支持的版本 我们为以下版本提供安全更新支持: | 版本 | 支持状态 | 说明 | | --- | --- | --- | | 1.0.x | ✅ **支持** | 当前稳定版本,持续维护 | | < 1.0 | ❌ **不支持** | 已停止维护,建议升级 | ### 版本说明 - **当前版本**: 1.0.8 - **发布周期**: 根据需要发布补丁版本 - **支持期限**: 主版本发布后至少 6 个月 --- ## 报告漏洞 我们非常重视安全问题。如果你发现了安全漏洞,请**不要**公开披露,而是通过以下方式私下报告: ### 报告方式 1. **GitHub Security Advisory** (推荐) - 访问 [Security Advisories](https://github.com/l06066hb/MarKing/security/advisories) - 点击 "Report a vulnerability" - 填写漏洞详情 2. **GitHub Issues** (私密) - 创建新 Issue 并标记为 `security` - 在描述中说明这是安全问题 - 我们会尽快将其转为私密讨论 ### 报告内容 请在报告中包含以下信息: - **漏洞类型** - 例如:XSS、SQL 注入、权限提升等 - **影响范围** - 哪些版本受影响 - **复现步骤** - 详细的操作步骤 - **影响评估** - 漏洞可能造成的影响 - **建议修复** - 如果有修复建议(可选) - **联系方式** - 以便我们跟进 ### 报告示例 ```markdown **漏洞类型**: 路径遍历 **影响版本**: 1.0.0 - 1.0.8 **复现步骤**: 1. 打开应用 2. 在文件管理器中... 3. 可以访问系统目录外的文件 **影响评估**: 攻击者可能读取系统敏感文件 **建议修复**: 在文件路径处理中添加路径验证 ``` --- ## 响应流程 ### 时间线 | 阶段 | 时间 | 说明 | | --- | --- | --- | | **确认收到** | 24 小时内 | 确认收到报告并开始评估 | | **初步评估** | 48 小时内 | 评估漏洞严重程度和影响范围 | | **修复开发** | 1-2 周 | 开发和测试修复方案 | | **发布更新** | 2-4 周 | 发布安全更新版本 | | **公开披露** | 修复后 | 在修复发布后公开漏洞详情 | ### 严重程度分级 我们使用 CVSS 3.1 标准评估漏洞严重程度: | 级别 | 分数 | 响应时间 | 说明 | | --- | --- | --- | --- | | 🔴 **严重** | 9.0-10.0 | 24 小时 | 立即修复,紧急发布 | | 🟠 **高危** | 7.0-8.9 | 3 天 | 优先修复,快速发布 | | 🟡 **中危** | 4.0-6.9 | 1 周 | 计划修复,常规发布 | | 🟢 **低危** | 0.1-3.9 | 2 周 | 正常修复,下次发布 | --- ## 安全更新流程 ### 发布流程 1. **内部开发** - 研发团队紧急介入修复漏洞 2. **内部测试** - 全面测试修复方案 3. **准备发布** - 更新版本号和 CHANGELOG 4. **发布更新** - 发布新版本到 GitHub Releases 5. **通知用户** - 通过 GitHub 和应用内通知 6. **公开披露** - 发布安全公告 ### 更新通知 用户会通过以下方式收到安全更新通知: - ✅ **应用内通知** - 自动检测新版本 - ✅ **GitHub Release** - 发布说明中标注安全更新 - ✅ **CHANGELOG** - 详细记录安全修复 --- ## 安全最佳实践 ### 用户建议 为了保护你的数据安全,我们建议: 1. **及时更新** - 始终使用最新版本 2. **定期备份** - 使用内置备份功能 3. **谨慎操作** - 不要打开不信任的文件 4. **权限控制** - 仅授予必要的系统权限 --- ## 已知安全问题 ### 当前版本 (1.0.8) 目前没有已知的安全问题。 ### 历史问题 | 版本 | CVE | 严重程度 | 状态 | 说明 | | --- | --- | --- | --- | --- | | - | - | - | - | 暂无历史安全问题 | --- ## 安全功能 MarKing 内置以下安全功能: ### 数据安全 - ✅ **本地存储** - 所有数据存储在本地,不上传云端 - ✅ **自动备份** - 定期自动备份,防止数据丢失 - ✅ **版本快照** - 保留历史版本,可随时恢复 - ✅ **日志记录** - 完整的操作日志,便于问题追踪 ### 应用安全 - ✅ **代码签名** - 所有发布版本都经过代码签名 - ✅ **权限控制** - 最小化系统权限请求 - ✅ **沙箱隔离** - 使用 Tauri 沙箱机制 - ✅ **安全更新** - 自动检测和提示安全更新 ### 隐私保护 - ✅ **无追踪** - 不收集任何用户行为数据 - ✅ **无广告** - 完全无广告 - ✅ **无网络** - 核心功能无需网络连接 - ✅ **安全可控** - 软件行为透明,不包含任何隐蔽的商业追踪组件 --- ## 第三方依赖 我们定期审查和更新第三方依赖,确保没有已知漏洞。 ### 依赖管理 - 使用 `npm audit` 检查 npm 依赖 - 使用 `cargo audit` 检查 Rust 依赖 - 使用 Dependabot 自动更新依赖 - 定期审查依赖许可证 ### 主要依赖 | 依赖 | 用途 | 安全状态 | | --- | --- | --- | | Tauri | 桌面应用框架 | ✅ 定期更新 | | Monaco Editor | 代码编辑器 | ✅ 定期更新 | | React | UI 框架 | ✅ 定期更新 | | Zustand | 状态管理 | ✅ 定期更新 | --- ## 安全审计 ### 审计历史 | 日期 | 审计类型 | 结果 | 说明 | | --- | --- | --- | --- | | 2025-12 | 内部审计 | ✅ 通过 | 发布前安全审查 | ### 未来计划 - 定期进行内部安全审计 - 考虑引入第三方安全审计 --- ## 联系方式 ### 安全问题报告 - 🔒 [GitHub Security Advisories](https://github.com/l06066hb/MarKing/security/advisories) - 🐛 [GitHub Issues](https://github.com/l06066hb/MarKing/issues) (标记为 security) ### 一般问题 - 💬 [GitHub Discussions](https://github.com/l06066hb/MarKing/discussions) - 📚 [文档](https://github.com/l06066hb/MarKing/blob/main/release-docs/README.md) --- ## 致谢 我们感谢所有负责任地报告安全问题的研究人员和用户。 ### 安全贡献者 目前暂无安全贡献者。如果你报告了安全问题,我们会在此致谢(经你同意)。 --- ## 免责声明 虽然我们尽最大努力确保 MarKing 的安全性,但无法保证软件完全没有漏洞。使用本软件即表示你理解并接受相关风险。 详见 [LICENSE](LICENSE) 中的免责声明。 --- **最后更新**: 2026-04-04 感谢你帮助我们保持 MarKing 的安全!🔒