Skip to content

Security: Msy-ylzcy/Kaor

Security

SECURITY.md

安全策略

支持范围

安全修复优先应用于默认分支和最新 GitHub Release。早期版本可能不会单独维护,请先在最新版本复现问题。

私密报告漏洞

请使用 GitHub 仓库的 Security -> Report a vulnerability 私密报告功能。不要在公开 Issue 中提交尚未修复的漏洞、API key、完整项目数据、私人视频或可直接利用的细节。

报告尽量包含:

  • 受影响的版本、CPU/AMD/NVIDIA 发布包和操作系统版本。
  • 可复现的最小步骤。
  • 实际影响和攻击前提。
  • 日志或截图;提交前删除 API key、字幕隐私内容和本地绝对路径。
  • 可行的修复建议或补丁,如有。

维护者确认影响并准备修复后,会协调公开时间和致谢方式。请给维护者合理的复现与发布窗口。

特别关注的边界

  • Kaor 默认仅监听 127.0.0.1。将服务改为监听公网地址会显著改变威胁模型。
  • 翻译 API 地址和自定义请求头由用户配置。恶意或错误的中转站可以记录收到的字幕与上下文。
  • API key 应存入系统凭据管理器,不应出现在日志、CSV、截图、Issue 或仓库文件中。
  • data/ 可能包含原视频副本、字幕、故事设定和导出文件,应按敏感本地数据处理。
  • 导入的视频、字幕和项目文件均应视为不可信输入。路径拼接、媒体探测和渲染命令修改必须避免命令注入与目录穿越。
  • portable 发布物包含大量第三方二进制和模型。发布者应校验下载来源、哈希和许可证,并为 ZIP 发布 SHA-256 文件。

一般使用问题、OCR 准确率和功能建议请使用普通 Issue,不要占用私密漏洞渠道。

There aren't any published security advisories