请勿在公开 Issue、讨论区、日志或截图中披露未修复的漏洞、管理员令牌、密码或其他敏感数据。
请通过本仓库的 Private vulnerability reporting 提交报告;不要把 BearReader 的问题提交给上游 Lightnovel Crawler 维护者。
报告时请尽量包含:
- 受影响版本和运行方式;
- 问题描述、可能影响和必要的复现步骤;
- 已删除令牌、密码、小说正文和个人路径的最小诊断信息;
- 在不扩大影响的前提下可采用的缓解方法。
维护者会根据可用时间和实际影响评估问题,但不承诺固定响应或修复期限。
以下问题属于本地个人版的主要安全范围:
- 桌面启动令牌、本地认证和会话处理;
- 任意代码执行、命令注入、路径遍历和不安全文件操作;
- 本地数据库、配置、日志或第三方凭据意外泄露;
- 恶意页面或输入导致的服务端请求、资源耗尽或权限边界绕过;
- 安装、升级或卸载过程破坏非本项目数据。
以下情况通常不属于本项目漏洞:
- 第三方书源自身的漏洞、内容或可用性问题;
- 书源封禁、反爬限制、网站改版或网络环境问题;
- 用户主动运行来源不明的自定义书源或修改版程序;
- 将默认本地服务自行开放到局域网或互联网后产生、且无法在默认本地配置下复现的问题。
BearReader 按本机个人使用设计,本地管理员令牌不是公网部署方案。若自行部署为多人或远程服务,部署者必须另外配置网络隔离、访问控制、TLS、备份和日志保护。
仅当前最新发行版本计划接收安全修复。报告旧版本问题前,请先确认最新版本是否仍可复现。