安全修复优先应用于默认分支和最新 GitHub Release。早期版本可能不会单独维护,请先在最新版本复现问题。
请使用 GitHub 仓库的 Security -> Report a vulnerability 私密报告功能。不要在公开 Issue 中提交尚未修复的漏洞、API key、完整项目数据、私人视频或可直接利用的细节。
报告尽量包含:
- 受影响的版本、CPU/AMD/NVIDIA 发布包和操作系统版本。
- 可复现的最小步骤。
- 实际影响和攻击前提。
- 日志或截图;提交前删除 API key、字幕隐私内容和本地绝对路径。
- 可行的修复建议或补丁,如有。
维护者确认影响并准备修复后,会协调公开时间和致谢方式。请给维护者合理的复现与发布窗口。
- Kaor 默认仅监听
127.0.0.1。将服务改为监听公网地址会显著改变威胁模型。 - 翻译 API 地址和自定义请求头由用户配置。恶意或错误的中转站可以记录收到的字幕与上下文。
- API key 应存入系统凭据管理器,不应出现在日志、CSV、截图、Issue 或仓库文件中。
data/可能包含原视频副本、字幕、故事设定和导出文件,应按敏感本地数据处理。- 导入的视频、字幕和项目文件均应视为不可信输入。路径拼接、媒体探测和渲染命令修改必须避免命令注入与目录穿越。
- portable 发布物包含大量第三方二进制和模型。发布者应校验下载来源、哈希和许可证,并为 ZIP 发布 SHA-256 文件。
一般使用问题、OCR 准确率和功能建议请使用普通 Issue,不要占用私密漏洞渠道。