安全修复只保证进入最新公开版本。发现问题后,请先升级到最新版本并确认问题仍可复现。
请不要在公开 Issue、讨论区或 Pull Request 中披露尚未修复的漏洞。优先使用本仓库 Security → Report a vulnerability 创建私密 GitHub Security Advisory,并提供:
- 受影响版本、Android 版本和设备型号;
- 最小复现步骤、预期结果与实际结果;
- 影响范围,以及你已采取的临时缓解措施;
- 必要且已脱敏的日志或截图。
请勿提交真实账号凭据、访问令牌、签名私钥、完整屏幕录制或第三方用户数据。维护者确认问题并准备修复后,会与报告者协调公开时间和致谢方式。
以下问题尤其需要私下报告:无障碍操作越界、在非目标应用执行点击、屏幕内容意外落盘或上传、更新来源劫持、签名或校验绕过,以及可导致敏感数据泄露的问题。
一般功能缺陷、兼容性问题和功能建议可以使用公开 Issue。