Skip to content

Security: treehey/NJU-Login-Pro

Security

SECURITY.md

安全政策

支持范围

安全修复优先针对最新稳定 Release。开发分支和历史版本可能不再单独维护;报告时请提供具体扩展版本和浏览器版本。

私下报告

请使用 GitHub 仓库的 Report a vulnerability 私下提交安全报告。不要先创建公开 Issue。

报告应尽量包括:

  • 受影响版本和浏览器;
  • 问题类型及潜在影响;
  • 最小复现步骤;
  • 已脱敏的错误信息或概念验证;
  • 你认为合理的修复方向。

不要提交真实账号、密码、Cookie、认证令牌、他人数据或仍可使用的完整登录会话。若复现必须涉及敏感信息,请先只描述条件,等待维护者确认安全交换方式。

重点安全边界

以下问题应按安全漏洞私下报告:

  • 账号或密码发送到南大认证站以外的目标;
  • 扩展日志、导出、页面或其他扩展可读取到保存的凭证;
  • 主机权限、内容脚本或后台请求可被利用到未声明的网站;
  • 绕过用户开关、置信保护、停止按钮或人工接管路径;
  • 未经用户意图执行登录、选课或持续保活;
  • 发布包混入凭证、Cookie、测试页面、远程代码或恶意依赖;
  • 可通过页面输入向扩展高权限上下文注入代码。

普通识别失败、页面结构变化、课程未匹配或性能下降可以使用公开 Bug 模板,但仍需先脱敏。

处理原则

维护者会确认报告、复现影响、准备修复并在适当时发布安全更新。项目由个人维护,无法承诺固定响应时限;请在修复公开前保留合理披露窗口。

修复发布后,安全公告应说明受影响版本、风险边界、升级方式和必要的凭证处置建议,同时避免公开可直接滥用的细节。

There aren't any published security advisories