安全修复只进入 main 分支和当前版本。历史 APK 仅作归档,不再维护。
优先使用仓库平台的私密 Security Advisory 功能报告未公开漏洞。若该功能不可用,可先创建不含利用细节、真实设备标识符、账号或个人信息的普通 Issue,请维护者提供私密沟通渠道。
报告请包含受影响版本、Android/API、框架与版本、最小复现步骤、影响分析和已做的脱敏。不要上传真实 IMEI、IMSI、ICCID、Android ID、MAC、签名私钥、完整日志或第三方应用数据。
- 无网络权限、遥测、广告或自动更新 SDK。
- 配置导入使用严格白名单和大小限制,解析成功后才替换。
- 默认最小作用域,目标包名精确匹配。
- Hook 日志不输出包名和敏感替换值。
- 不包含 root 删除、目标沙箱写入、模块隐藏、
chmod 777或 native 反分析能力。 - 导出的本机设备信息默认脱敏;配置导出只包含合成/用户填写的替换值。
公开测试签名及其口令不是秘密,不接受“公开测试密钥可被他人使用”作为漏洞;生产分发必须自行更换私密签名。