本项目只维护当前默认分支和最新公开候选版。旧候选版中的问题如果在当前代码中已经 修复,不再单独回补;仍能在当前代码中复现的问题会按实际影响处理。
请优先使用 GitHub 仓库的私密漏洞报告入口,不要先在公开 Issue、Discussion、日志或
截图中披露可利用细节。如果私密入口暂时不可用,可以只创建标题为
[Security] 请求私密联系 的公开 Issue,不要附复现步骤、设备标识或敏感日志。
报告建议包含:
- 受影响的 release tag、commit 或安装包文件名;
- 实际影响和可执行的触发步骤;
- 是否涉及权限提升、按键注入、驱动、配置或用户数据;
- 已删除蓝牙地址、HID 路径、用户名和本机绝对路径的最小日志;
- 已知的临时缓解方式。
维护者会先确认报告是否可复现和是否属于本项目,再决定修复、发布说明和披露时间。 本项目是社区维护软件,不承诺商业服务级响应时限。
请勿上传真实蓝牙地址、设备 ID、HID 路径、用户配置、完整日志、个人文件路径、密钥或 签名材料。需要日志时,只保留与问题直接相关的最小片段并先做脱敏。