安全修复优先针对最新稳定 Release。开发分支和历史版本可能不再单独维护;报告时请提供具体扩展版本和浏览器版本。
请使用 GitHub 仓库的 Report a vulnerability 私下提交安全报告。不要先创建公开 Issue。
报告应尽量包括:
- 受影响版本和浏览器;
- 问题类型及潜在影响;
- 最小复现步骤;
- 已脱敏的错误信息或概念验证;
- 你认为合理的修复方向。
不要提交真实账号、密码、Cookie、认证令牌、他人数据或仍可使用的完整登录会话。若复现必须涉及敏感信息,请先只描述条件,等待维护者确认安全交换方式。
以下问题应按安全漏洞私下报告:
- 账号或密码发送到南大认证站以外的目标;
- 扩展日志、导出、页面或其他扩展可读取到保存的凭证;
- 主机权限、内容脚本或后台请求可被利用到未声明的网站;
- 绕过用户开关、置信保护、停止按钮或人工接管路径;
- 未经用户意图执行登录、选课或持续保活;
- 发布包混入凭证、Cookie、测试页面、远程代码或恶意依赖;
- 可通过页面输入向扩展高权限上下文注入代码。
普通识别失败、页面结构变化、课程未匹配或性能下降可以使用公开 Bug 模板,但仍需先脱敏。
维护者会确认报告、复现影响、准备修复并在适当时发布安全更新。项目由个人维护,无法承诺固定响应时限;请在修复公开前保留合理披露窗口。
修复发布后,安全公告应说明受影响版本、风险边界、升级方式和必要的凭证处置建议,同时避免公开可直接滥用的细节。