Skip to content

Security: aredddd/GlassNote

SECURITY.md

安全报告

GlassNote 在浏览器本地处理网页摘录、定位上下文、笔记和备份。安全报告覆盖网页、导入文件、扩展消息及本地数据读写。

私下报告漏洞

本仓库已启用 GitHub 私密漏洞报告。请通过 Report a vulnerability 提交,不要在公开 Issue 或 PR 中发布未修复漏洞的利用步骤、私人笔记、真实备份、账号信息或令牌。

报告尽量包含:

  • 受影响的扩展版本或提交,以及浏览器和操作系统版本;
  • 最小复现步骤、预期行为、实际影响;
  • 使用合成笔记、最小 HTML 或脱敏 JSON 制作的复现材料;
  • 你确认受影响的范围,以及是否存在修复建议。

如私密入口不可用,可创建一个只请求私下联系、不含漏洞细节的普通 Issue,待建立私下渠道后再提供材料。请在问题得到处理和协调前避免公开利用细节;这里不承诺固定响应或修复时限。

报告范围

重点关注网页或备份中的内容被当作代码执行、未经用户预期的数据外传、扩展消息导致的越权读写,以及会破坏本地笔记的安全缺陷。普通定位偏移、界面问题或功能建议可使用 缺陷与建议入口,同样不要附上敏感数据。

请注明问题是否能在 main 的最新提交或最新发布包复现;旧版本的问题也请说明具体版本,不要为验证漏洞直接替换日常使用的扩展或个人浏览器配置。属于浏览器或开发依赖本身的问题,应同时参考相应上游的报告渠道。

笔记和导出备份可能包含个人信息,且没有 GlassNote 提供的额外密码保护或端到端加密。删除记录、空页面元数据和旧版迁移源的保留边界见 隐私说明。

There aren't any published security advisories