Skip to content

Security: sutchan/Syncthing_Ignore_Patterns

Security

.github/SECURITY.md

安全策略

支持版本

本仓库是「规则集 + 单文件 GUI 脚本」,没有长期维护的多个发行分支。请始终使用最新版本,安全修复只会在最新版本中发布。

版本 是否支持
最新 main 分支 / 最新 release ✅ 支持
历史版本 ❌ 不支持(请升级后再复现)

当前版本见 SyncthingIgnoreGUI.ps1 文件头 //VersionCHANGELOG.md

报告漏洞

请通过 GitHub 私有渠道报告,不要开公开 Issue:

  1. 打开仓库 → SecurityReport a vulnerability(Security Advisories 私有报告)
  2. 或直接访问:https://github.com/sutchan/Syncthing_Ignore_Patterns/security/advisories/new

报告时请包含:

  • 漏洞类型与影响(例如:任意文件写入、路径穿越、备份被覆盖、隐私路径泄露)
  • 受影响的文件与版本号
  • 复现步骤(含 GUI 中的具体操作顺序与勾选的选项)
  • 复现环境:Windows 版本、$PSVersionTable.PSVersion$PSVersionTable.PSVersion 对应的 PowerShell 版本
  • 可能的修复建议(可选)

报告时的隐私提醒

生成的 config/stignore-paths.json.stignore.bak.<时间戳> 包含你本机的绝对路径,可能泄露用户名、项目结构等隐私信息。提交任何日志、清单或截图前请先脱敏(把真实路径替换为 C:\Users\<user>\... 之类占位)。

响应预期

阶段 时限
确认收到报告 3 个工作日内
初步评估与影响定级 7 个工作日内
修复发布 视严重程度而定;高危问题优先处理

如果超过上述时限未收到回复,可在原报告中温和地追加提醒。

不在安全范围的事项

以下属于预期行为或已知限制,请改用普通 Issue 反馈:

  • 脚本会写入 .stignore 文件:这是工具的核心功能。非预览模式下会替换目标文件并生成 .bak.<时间戳> 备份(轮转 ≤3)。
  • 扫描会读取全盘文件名:扫描仅读取文件名与路径,不上传任何数据;工具无网络访问能力。
  • GUI 需要 STA 线程:脚本已自动以 powershell -STA 重启自身,若仍打不开属兼容性问题而非安全漏洞。
  • 规则集误伤真实文件:如某条规则不小心忽略了不该忽略的文件,请用 规则请求 Issue 模板反馈。

已知安全设计

  • 工具纯本地运行,不发起任何网络请求、不回传数据。
  • 非「强制」模式下,Apply 前会弹出确认框,避免误写大量路径。
  • 所有替换操作先备份,备份轮转最多保留 3 份,避免无限堆积。
  • 运行时产物 config/stignore-paths.jsonconfig.json*.bak.* 均已加入 .gitignore,不会被误提交。
  • 脚本保持纯 ASCII,中文以 \uXXXX 转义存储,避免编码被篡改导致的解析异常。

There aren't any published security advisories