Skip to content

Security: Bearladin/bearreader

Security

SECURITY.md

安全政策

报告安全问题

请勿在公开 Issue、讨论区、日志或截图中披露未修复的漏洞、管理员令牌、密码或其他敏感数据。

请通过本仓库的 Private vulnerability reporting 提交报告;不要把 BearReader 的问题提交给上游 Lightnovel Crawler 维护者。

报告时请尽量包含:

  • 受影响版本和运行方式;
  • 问题描述、可能影响和必要的复现步骤;
  • 已删除令牌、密码、小说正文和个人路径的最小诊断信息;
  • 在不扩大影响的前提下可采用的缓解方法。

维护者会根据可用时间和实际影响评估问题,但不承诺固定响应或修复期限。

支持范围

以下问题属于本地个人版的主要安全范围:

  • 桌面启动令牌、本地认证和会话处理;
  • 任意代码执行、命令注入、路径遍历和不安全文件操作;
  • 本地数据库、配置、日志或第三方凭据意外泄露;
  • 恶意页面或输入导致的服务端请求、资源耗尽或权限边界绕过;
  • 安装、升级或卸载过程破坏非本项目数据。

以下情况通常不属于本项目漏洞:

  • 第三方书源自身的漏洞、内容或可用性问题;
  • 书源封禁、反爬限制、网站改版或网络环境问题;
  • 用户主动运行来源不明的自定义书源或修改版程序;
  • 将默认本地服务自行开放到局域网或互联网后产生、且无法在默认本地配置下复现的问题。

安全边界

BearReader 按本机个人使用设计,本地管理员令牌不是公网部署方案。若自行部署为多人或远程服务,部署者必须另外配置网络隔离、访问控制、TLS、备份和日志保护。

支持版本

仅当前最新发行版本计划接收安全修复。报告旧版本问题前,请先确认最新版本是否仍可复现。

There aren't any published security advisories