本仓库是「规则集 + 单文件 GUI 脚本」,没有长期维护的多个发行分支。请始终使用最新版本,安全修复只会在最新版本中发布。
| 版本 | 是否支持 |
|---|---|
最新 main 分支 / 最新 release |
✅ 支持 |
| 历史版本 | ❌ 不支持(请升级后再复现) |
当前版本见 SyncthingIgnoreGUI.ps1 文件头 //Version 与 CHANGELOG.md。
请通过 GitHub 私有渠道报告,不要开公开 Issue:
- 打开仓库 → Security → Report a vulnerability(Security Advisories 私有报告)
- 或直接访问:https://github.com/sutchan/Syncthing_Ignore_Patterns/security/advisories/new
报告时请包含:
- 漏洞类型与影响(例如:任意文件写入、路径穿越、备份被覆盖、隐私路径泄露)
- 受影响的文件与版本号
- 复现步骤(含 GUI 中的具体操作顺序与勾选的选项)
- 复现环境:Windows 版本、
$PSVersionTable.PSVersion、$PSVersionTable.PSVersion对应的 PowerShell 版本 - 可能的修复建议(可选)
生成的 config/stignore-paths.json 与 .stignore.bak.<时间戳> 包含你本机的绝对路径,可能泄露用户名、项目结构等隐私信息。提交任何日志、清单或截图前请先脱敏(把真实路径替换为 C:\Users\<user>\... 之类占位)。
| 阶段 | 时限 |
|---|---|
| 确认收到报告 | 3 个工作日内 |
| 初步评估与影响定级 | 7 个工作日内 |
| 修复发布 | 视严重程度而定;高危问题优先处理 |
如果超过上述时限未收到回复,可在原报告中温和地追加提醒。
以下属于预期行为或已知限制,请改用普通 Issue 反馈:
- 脚本会写入
.stignore文件:这是工具的核心功能。非预览模式下会替换目标文件并生成.bak.<时间戳>备份(轮转 ≤3)。 - 扫描会读取全盘文件名:扫描仅读取文件名与路径,不上传任何数据;工具无网络访问能力。
- GUI 需要 STA 线程:脚本已自动以
powershell -STA重启自身,若仍打不开属兼容性问题而非安全漏洞。 - 规则集误伤真实文件:如某条规则不小心忽略了不该忽略的文件,请用
规则请求Issue 模板反馈。
- 工具纯本地运行,不发起任何网络请求、不回传数据。
- 非「强制」模式下,Apply 前会弹出确认框,避免误写大量路径。
- 所有替换操作先备份,备份轮转最多保留 3 份,避免无限堆积。
- 运行时产物
config/stignore-paths.json、config.json、*.bak.*均已加入.gitignore,不会被误提交。 - 脚本保持纯 ASCII,中文以
\uXXXX转义存储,避免编码被篡改导致的解析异常。