| Version | Support |
|---|---|
| Latest release | Security fixes accepted |
| Older releases | Best effort |
请使用 GitHub 仓库的 Security → Report a vulnerability 私密报告入口。不要在公开 Issue、Discussion、PR、日志或示例文件中披露可利用细节、真实素材路径、设备序列号或其他敏感信息。
报告应尽量包含:受影响版本、风险类别、最小复现、预期影响、是否涉及源介质写入或目标完整性,以及建议的缓解方式。MediaBridge 维护者会在 GitHub 私密安全报告中跟进,不要求报告者提供个人联系方式。
以下问题属于高优先级:
- 任何对源介质的创建、修改、删除、重命名或格式化;
- 未完成目标读回或哈希不一致却报告成功;
- 路径穿越、符号链接逃逸、目标覆盖或 checkpoint 信任边界绕过;
- 审计链、MHL、报告或数据库完整性绕过;
- 插件沙箱、权限声明或进程隔离绕过;
- 发布包、日志或仓库泄露凭据、个人信息、片场信息或本机绝对路径。
功能请求、普通崩溃和不涉及安全边界的数据格式兼容问题,请使用公开 Issue。
公开开发构建当前采用 ad-hoc 签名,尚未进行 Apple Developer ID 签名和 notarization。请从 GitHub Release 下载,并核对随附 SHA-256。正式制作环境应在隔离测试和真实介质故障验证后再采用。