Skip to content

Security: liushafeiniao/SheetToConfig

SECURITY.md

English · 简体中文

安全政策

支持的版本

仅最新稳定版本接受安全修复。请通过 GitHub Releases 获取最新版本。

版本 状态
最新 1.x ✅ 接受安全修复
更早版本 ❌ 不再维护

报告漏洞

请通过 GitHub 私密漏洞报告 提交安全问题。 报告仅项目维护者可见,你可以在报告中与维护者私下讨论细节。

如果该私密表单暂时不可用,可以创建一个公开 Issue,仅说明“私密报告表单不可用”。**不要在公开 Issue 中披露漏洞细节、PoC 或个人联系信息。**维护者会检查并恢复报告通道,通道可用后再通过私密表单提交。

报告中请包含

  • 受影响的版本和操作系统
  • 复现步骤或概念验证(PoC)
  • 可能造成的影响
  • 如有修复建议,欢迎一并附上

响应目标

  • 目标在 7 天内确认收到报告并给出初步评估;复杂问题或假期可能需要更长时间
  • 确认属实后,会根据严重程度安排修复,并与报告者协调发布时间和披露方式
  • 经报告者同意后,可在修复发布时于 CHANGELOG.md 中致谢;也可以保持匿名
  • 在协调完成修复或安全公告前,请勿公开披露漏洞细节

范围说明

SheetToConfig 是本地桌面应用,主要处理用户提供的 Excel 配置表。我们尤其关注以下类型的安全问题:

  • 打开恶意构造的 Excel 文件导致的代码执行或应用崩溃
  • 导出流程中的路径穿越(写出到预期目录之外)
  • 应用对本地配置文件、项目数据的越权读写
  • 依赖供应链风险(requirements*.txt 中的第三方库)

以下情况通常不视为本项目安全问题:

  • 需要攻击者已拥有本机用户权限才能实施的攻击
  • 针对 PyQt / Python 运行时本身的通用问题(请报告给上游项目)
  • 社会工程学攻击或物理接触设备

行为准则

安全研究过程中的所有互动同样受行为准则约束。

There aren't any published security advisories