本项目是面向 已 Root 设备 的本地调试工具:Root 权限、内存读写与 shell 执行都是设计需求,而非漏洞。因此下列情况不算安全问题:
- 应用需要 Root 权限才能工作;
- 应用会以 root 身份写入
/data/local/tmp/ggmcp/、/data/adb/service.d/ggmcp.sh; - 应用能读写目标进程内存、暂停/恢复进程;
- 服务端在本机
127.0.0.1:8788上以明文 HTTP 提供 JSON-RPC 接口(仅回环地址,不对外监听,也不联网)。
我们关心的是下面这些真正的安全缺陷:
- 应用或服务端主动联网上传数据、收集隐私信息(本项目的设计是全程离线);
- 任意的远程代码执行 / 提权路径(例如非 root 应用可借本应用提权);
- 应用在处理导入文件、脚本、路径参数时越权读写不该访问的文件(例如超出 GG 数据目录的路径穿越);
- Release 构建流程中意外引入第三方二进制或依赖。
- 首选 GitHub 的 私下漏洞报告(Security → Report a vulnerability)。
- 若无法使用该渠道,可开 Issue 但不要包含可直接利用的细节,仅说明「希望私下沟通安全问题」,维护者会与你联系。
请在报告中包含:受影响版本(versionName / commit)、复现步骤、影响评估,以及(如适用)概念验证代码。
- 维护者会在收到报告后尽快确认并评估;
- 确认的缺陷修复后会发布新版本,并在
CHANGELOG.md中说明(如你希望署名可以注明); - 本项目由个人维护、无资金支持,因此不提供赏金或响应时限承诺。
- 仅在你自己的设备上使用本工具,并对授予 Root 权限的后果负责;
- 不要把服务端口暴露到公网(本应用默认只连接
127.0.0.1;若你改成局域网地址,请自行评估风险); - 不要使用来源不明的「二次打包 APK」或来路不明的
ggmcp二进制——它们可能被植入后门。请从本仓库 Releases 下载,或自行编译。