English · 简体中文
仅最新稳定版本接受安全修复。请通过 GitHub Releases 获取最新版本。
| 版本 | 状态 |
|---|---|
| 最新 1.x | ✅ 接受安全修复 |
| 更早版本 | ❌ 不再维护 |
请通过 GitHub 私密漏洞报告 提交安全问题。 报告仅项目维护者可见,你可以在报告中与维护者私下讨论细节。
如果该私密表单暂时不可用,可以创建一个公开 Issue,仅说明“私密报告表单不可用”。**不要在公开 Issue 中披露漏洞细节、PoC 或个人联系信息。**维护者会检查并恢复报告通道,通道可用后再通过私密表单提交。
- 受影响的版本和操作系统
- 复现步骤或概念验证(PoC)
- 可能造成的影响
- 如有修复建议,欢迎一并附上
- 目标在 7 天内确认收到报告并给出初步评估;复杂问题或假期可能需要更长时间
- 确认属实后,会根据严重程度安排修复,并与报告者协调发布时间和披露方式
- 经报告者同意后,可在修复发布时于
CHANGELOG.md中致谢;也可以保持匿名 - 在协调完成修复或安全公告前,请勿公开披露漏洞细节
SheetToConfig 是本地桌面应用,主要处理用户提供的 Excel 配置表。我们尤其关注以下类型的安全问题:
- 打开恶意构造的 Excel 文件导致的代码执行或应用崩溃
- 导出流程中的路径穿越(写出到预期目录之外)
- 应用对本地配置文件、项目数据的越权读写
- 依赖供应链风险(
requirements*.txt中的第三方库)
以下情况通常不视为本项目安全问题:
- 需要攻击者已拥有本机用户权限才能实施的攻击
- 针对 PyQt / Python 运行时本身的通用问题(请报告给上游项目)
- 社会工程学攻击或物理接触设备
安全研究过程中的所有互动同样受行为准则约束。