BoQ Check 是纯前端、本地处理的 Excel 检查工具。我们重视工作簿隐私、依赖供应链、文件解析安全、导出安全和静态站点完整性。
| 版本 | 安全更新 |
|---|---|
| 0.1.x | 支持 |
| 早期开发版本 | 不支持 |
请先在最新的 0.1.x 代码上验证问题。浏览器自身、浏览器扩展、操作系统、GitHub Pages 平台或用户自行修改的部署不属于本仓库的直接修复范围,但与项目集成方式有关的证据仍然有助于分析。
请通过 GitHub 的私密安全报告提交。不要先创建公开 Issue,也不要附加真实项目或客户工作簿。
报告建议包含:
- 受影响版本、提交或部署地址;
- 风险类型和可观察到的影响;
- 最小复现步骤;
- 使用完全虚构数据制作的最小复现文件;
- 浏览器、操作系统和相关安全设置;
- 已知的缓解方式或修复建议。
如果复现需要敏感数据,请先描述所需结构,等待维护者提供安全的替代方案。不要通过公共附件、网盘或第三方分析服务传输真实清单。
- 工作簿内容或派生数据被意外发送到网络;
- 文件内容被写入持久化浏览器存储或日志;
- 恶意 XLSX 导致任意代码执行、跨站脚本、资源耗尽或解析边界绕过;
- 导出内容造成公式注入或非预期外部链接;
- 内容安全策略、Pages 资源路径或构建产物允许加载未授权资源;
- 依赖投毒、已知高危运行时漏洞或构建流程泄露;
- 文件类型、文件头、30 MB 文件限制,或工作表/行/单元格与 ZIP 条目、单条解压、总解压限制可被绕过并造成安全影响;
- 分卷、ZIP64、加密压缩包或畸形 ZIP 绕过拒绝逻辑并造成安全影响。
检查结果的业务误报、漏报和模板适配通常应使用公开 Issue 模板;如果问题能够泄露数据、执行代码或稳定造成拒绝服务,则按安全漏洞私下报告。
维护者会先确认可复现性和影响范围,再准备修复、回归测试与公告。请在修复公开前给维护者合理的调查和发布时间。确认修复后,可在不包含敏感信息的前提下协商公开说明与致谢。
- 仅从本仓库的 GitHub Pages 或可信的自托管构建访问应用;
- 保持浏览器更新,不安装来源不明的扩展;
- 对高度敏感文件优先使用审核过的离线自托管构建;
- 导出报告后按所在组织的数据分级要求存储和传递;
- 不把“未发现已启用规则范围内的问题”解释为安全、合规或造价审核结论。
隐私边界和网络行为见 docs/privacy.md。