安全政策 (Security Policy)
支持的版本
| 版本 | 支持状态 |
|---|---|
| 3.x(最新) | ✅ 积极维护 |
| 2.x | ⚠️ 仅安全修复 |
| < 2.0 | ❌ 不再支持 |
报告安全漏洞
本项目高度重视安全性。如果你发现了安全漏洞,请不要在公开的 Issue 中披露,而是通过以下方式私下报告:
- GitHub 安全公告:在仓库的
Security标签页点击 “Report a vulnerability” 提交私有报告 - 邮件联系:通过项目维护者的公开联系方式直接联系
请在你的报告中包含以下信息:
- 漏洞类型与严重程度评估
- 受影响的版本范围
- 完整的复现步骤(含示例 APK 或最小复现用例)
- 可能的修复建议(如有)
处理流程
- 维护者会在 48 小时内确认收到报告
- 确认漏洞后,会在 7 天内评估影响并制定修复方案
- 修复完成后,会发布安全更新版本,并在更新日志中说明
- 在修复版本发布前,我们会为报告者保密
安全注意事项
本项目用于处理第三方 APK 文件,处理过程存在以下潜在风险,请务必注意:
- 恶意 APK 防护:本项目已内置 Zip Slip 路径穿越防护与解压大小上限,但请勿在不受信任的环境中使用本工具处理来源不明的 APK
- 签名与证书:请勿将本仓库中的任何签名密钥、证书或 keystore 文件用于生产环境,这些仅用于本地开发调试
- 法律合规:请仅对你有权修改的应用使用本工具,遵守相关法律法规与版权规定