目前仅维护最新的 1.x 正式版本。安全修复可能要求用户升级到最新版本。
请不要在公开 Issue 中披露尚未修复的漏洞、利用方法、敏感照片数据或个人路径。
仓库上线后,请通过 GitHub 仓库的 Security → Report a vulnerability 提交私密漏洞报告,并提供:
- 受影响版本和 macOS 版本
- 可复现步骤与影响范围
- 必要的日志或最小测试文件(不要上传私人照片)
- 已尝试的缓解措施
维护者会尽快确认报告、评估影响并协调修复与披露。项目不承诺固定响应时限,也不提供漏洞奖励计划。
应用读取用户明确选择的照片目录并可导出含敏感元数据的报告。未经用户选择读取其他目录、任意代码执行、签名或更新链路绕过、以及意外外发照片或元数据,均属于应私下报告的问题。