Skip to content

Security: gctuj/NotiForward

Security

SECURITY.md

安全说明(SECURITY.md)

隐私与数据流(重要,使用前请读)

本项目把手机通知内容转发到第三方服务再传回电脑,涉及隐私,请先了解数据流向:

手机微信通知(发送者+摘要)
  → NotiForward App 提取字段
  → 第三方中转 ntfy.sh(默认)或自托管服务
  → 你的电脑
  → DeepSeek API(仅用于 AI 分类,发送消息摘要)

哪些内容会被转发

  • 通知栏可读到的:发送者/群名 + 消息摘要文本、通知时间、频道信息
  • 不包含:聊天历史、图片原图(仅"[图片]"占位)、语音内容、通讯录等

使用建议

  • ⚠️ 不要在会被转发的群/对话里发送敏感信息(验证码、身份证、银行卡等)
  • 对隐私要求高 → 自托管中转服务(ntfy/gotify)+ 自有 AI Key,数据不经过第三方公共服务
  • 定期清理本地记录:cleanup_old_records.py --keep-days 7
  • 本项目仅供个人消息管理,请遵守当地法律法规及微信《用户协议》,风险自负

密钥管理(开发者/自用)

  • DeepSeek API Key:通过环境变量 DEEPSEEK_API_KEYconfig.local.json 配置
    • config.local.json 已在 .gitignore 中,永不入库
  • ntfy topic 名即访问口令(免费版无认证):不要把 topic 名公开,或在自托管服务上启用访问令牌
  • 本项目不包含任何硬编码密钥;如发现疑似泄漏,立即在对应平台重置

报告安全问题

如发现安全漏洞(如信息泄漏、认证绕过):

  • 不要公开(勿开公开 Issue)
  • 发邮件/私信给维护者,或开一个 Private Security Advisory(仓库 Settings → Security → Advisories)

漏洞修复流程

  1. 维护者确认问题与影响范围
  2. 修复 + 补测试,走正常 PR 流程
  3. 发布补丁版本并在 CHANGELOG 记录
  4. 如涉及密钥/凭据,同时提示相关方重置

There aren't any published security advisories