安全修复优先提供给最新发布版本。使用旧版本前,请先升级并确认问题是否仍然存在。
请在本项目 GitHub 仓库中使用 Security → Report a vulnerability(GitHub Security Advisories)私密报告安全问题,不要先创建公开 Issue。
报告应尽量包含:
- 受影响版本和 Chrome 版本;
- 可复现的最小步骤;
- 预期行为与实际行为;
- 潜在影响;
- 已完成脱敏的错误码或截图。
不得提交 Cookie、令牌或公司文档内容,也不得提交完整请求头、真实文件名、目录结构、账号信息或可访问的私有链接。请用虚构名称或专门的测试文件夹复现。
收到报告后,维护者会先确认影响范围,再通过私密渠道沟通修复和披露安排。修复公开前,请避免传播可被直接利用的细节。
墨取只允许用户导出当前账号有权访问的内容,不绕过权限、验证码、频率限制或账号控制。项目不接受以下功能请求:
- 获取或导出其他账号无权访问的内容;
- 记录、展示或传输 Cookie、令牌和完整认证头;
- 注入石墨编辑器或修改文档内容;
- 加载远程 JavaScript、使用
eval或加入未经披露的远程服务; - 收集文档内容、目录结构或使用统计。
- 仅从 GitHub 正式发布页或 Chrome 应用商店安装;
- 核对扩展权限和版本号,不安装要求“读取所有网站数据”的仿冒版本;
- 首次运行使用不含敏感信息的小型测试文件夹;
- 导出完成后检查 CSV 结果清单并妥善管理本地文件;
- 在共享设备上使用后清除任务记录,并按组织要求处理下载文件。