Skip to content

Security: KanadeK/boq-check

SECURITY.md

安全政策

BoQ Check 是纯前端、本地处理的 Excel 检查工具。我们重视工作簿隐私、依赖供应链、文件解析安全、导出安全和静态站点完整性。

支持范围

版本 安全更新
0.1.x 支持
早期开发版本 不支持

请先在最新的 0.1.x 代码上验证问题。浏览器自身、浏览器扩展、操作系统、GitHub Pages 平台或用户自行修改的部署不属于本仓库的直接修复范围,但与项目集成方式有关的证据仍然有助于分析。

私下报告漏洞

请通过 GitHub 的私密安全报告提交。不要先创建公开 Issue,也不要附加真实项目或客户工作簿。

报告建议包含:

  • 受影响版本、提交或部署地址;
  • 风险类型和可观察到的影响;
  • 最小复现步骤;
  • 使用完全虚构数据制作的最小复现文件;
  • 浏览器、操作系统和相关安全设置;
  • 已知的缓解方式或修复建议。

如果复现需要敏感数据,请先描述所需结构,等待维护者提供安全的替代方案。不要通过公共附件、网盘或第三方分析服务传输真实清单。

重点关注的问题

  • 工作簿内容或派生数据被意外发送到网络;
  • 文件内容被写入持久化浏览器存储或日志;
  • 恶意 XLSX 导致任意代码执行、跨站脚本、资源耗尽或解析边界绕过;
  • 导出内容造成公式注入或非预期外部链接;
  • 内容安全策略、Pages 资源路径或构建产物允许加载未授权资源;
  • 依赖投毒、已知高危运行时漏洞或构建流程泄露;
  • 文件类型、文件头、30 MB 文件限制,或工作表/行/单元格与 ZIP 条目、单条解压、总解压限制可被绕过并造成安全影响;
  • 分卷、ZIP64、加密压缩包或畸形 ZIP 绕过拒绝逻辑并造成安全影响。

检查结果的业务误报、漏报和模板适配通常应使用公开 Issue 模板;如果问题能够泄露数据、执行代码或稳定造成拒绝服务,则按安全漏洞私下报告。

协调披露

维护者会先确认可复现性和影响范围,再准备修复、回归测试与公告。请在修复公开前给维护者合理的调查和发布时间。确认修复后,可在不包含敏感信息的前提下协商公开说明与致谢。

使用者安全建议

  • 仅从本仓库的 GitHub Pages 或可信的自托管构建访问应用;
  • 保持浏览器更新,不安装来源不明的扩展;
  • 对高度敏感文件优先使用审核过的离线自托管构建;
  • 导出报告后按所在组织的数据分级要求存储和传递;
  • 不把“未发现已启用规则范围内的问题”解释为安全、合规或造价审核结论。

隐私边界和网络行为见 docs/privacy.md

There aren't any published security advisories