Skip to content

Releases: ygcdsj/dsh-home-migrate

v0.0.8

Choose a tag to compare

@ygcdsj ygcdsj released this 20 Aug 04:19

v0.0.8

  • target-freshness 硬门禁 → target-used 软门禁:目标机已使用(vendor 有包 / 非默认 profile / 迁移历史)不再拒绝导入,预检改为 ⚠ 警告放行并逐项说明;导入安全性由既有机制保证(只新建 profile、settings 备份后覆盖可取消、vendor 冲突只报告、--ignore-scripts)
  • host 工具新增 requireFresh: true 严格模式(目标机必须原生未动,回归旧行为)
  • UI 预检三态:✗ 阻断 / ⚠ 放行 / ✓ 通过
  • 测试全绿(freshness 6 用例重写 + 全量回归)

v0.0.7

Choose a tag to compare

@ygcdsj ygcdsj released this 19 Aug 12:51

v0.0.7

npm 0.0.6 已撤回(旧构建:description 乱码 + 缺安全文档);0.0.7 为修正版。

  • 修复 package.json description 的 GBK 乱码(npm 元数据)
  • 收录安全审查与核查文档:docs/SECURITY_REVIEW.md + docs/VERIFICATION.md,README 中英双语加链接
  • 功能与 v0.0.6 完全相同(F1–F10 + R1–R3 安全修复),完整说明见 v0.0.6 Release

v0.0.6

Choose a tag to compare

@ygcdsj ygcdsj released this 19 Aug 12:37

Security(外部审查 F1–F10)

  • F1 路径穿越:manifest 三字段白名单 + ensureUnder 落地断言(lib/safe.js)
  • F2 本地 HTTP 认证:Host 白名单 + CSRF token + Sec-Fetch-Site 校验
  • F3 默认 --ignore-scripts,allowScripts 显式开启
  • F4 凭据脱敏增强(值级/块级/内容启发式 + KNOWN_SAFE 豁免)
  • F5 DoS 限制:8MB body / 10k zip 条目 / 512MB 解压上限 / 16MB 文本条目
  • F7 拒绝 settings.yaml 符号链接;F6/F8–F10 展示与文案修正

跟进修复(R1–R3)

  • R1 半请求中断不再崩溃(unhandled rejection)
  • R2 已知安全字段不过度脱敏;R3 裸值逗号/分号不再漏报,links[].dep 白名单

文档与元数据

  • 收录 docs/SECURITY_REVIEW.md + docs/VERIFICATION.md,README 双语加链接
  • 修复 package.json description GBK 乱码(npm 元数据)