TokenMeter v1.10.7
更新类型:安全优化与功能优化
新增
- 在“软件更新”页增加 GitHub 项目主页入口和非弹窗式 Star 提示,安装版用户可直接访问源码、反馈渠道和项目动态。
- 新增 MIT License,明确项目的使用、修改与分发授权。
- 新增安全报告政策,引导研究者通过 GitHub 私密渠道提交漏洞,避免在公开 Issue 中泄露凭据或漏洞细节。
安全与工程优化
- GitHub Actions 全部锁定到已核对的完整提交 SHA,避免可变版本标签在无仓库代码变更时引入不同的第三方执行代码。
- checkout 禁止持久化 Git 凭据,降低后续测试和构建步骤读取发布令牌的风险。
- 新增 Push / Pull Request CI,使用只读权限运行完整测试、Ruff、Pyright 和依赖漏洞审计。
- 新增 Dependabot 配置,每周检查 Python 与 GitHub Actions 依赖更新。
- 增加工作流安全回归测试,防止 Actions 恢复为可变标签或重新持久化 Git 凭据。
文档与推广
- 五种语言 README 首屏统一增加 Stars、最新版本、累计下载量和 CI 状态徽章。
- 增加最新版下载、Star 和 Discussions 快速入口,减少用户从项目介绍到安装或反馈的操作路径。
- 五种语言文档同步更新 MIT 授权说明和 v1.10.7 当前版本信息。
兼容
- 不改变现有 Provider、配置字段、SQLite 数据结构、凭据存储和刷新行为。
- GitHub 项目入口使用固定仓库地址,不读取或执行远程内容。
- 保持现有安装目录、自动更新和旧版 TokenSpider / TokenScope 数据兼容逻辑不变。
验证
- 完整自动化测试:
257 passed, 7 subtests passed。 - Ruff:
All checks passed。 - Pyright:
0 errors, 0 warnings, 0 informations。 pip check:No broken requirements found。pip-audit:No known vulnerabilities found。git diff --check通过。
安装与校验
- 从本 Release 下载
TokenMeter-Setup-v1.10.7-x64.exe。 - 可使用同页
SHA256SUMS.txt校验安装包完整性;SHA256 不等同于独立发布签名。