Skip to content

Security: DonRainl/winrefresh

Security

SECURITY.md

安全策略

支持范围

版本 支持状态
1.0.x ✅ 积极支持
< 1.0.0 ❌ 不支持

报告漏洞

WinRefresh 以管理员权限运行,能够重启 Explorer/DWM、删除缓存文件、修改注册表,属于系统级工具。如果你发现了安全漏洞,请不要公开提交 issue,而是通过以下方式私密报告:

  1. GitHub 私有漏洞报告(首选): 仓库页面 → SecurityReport a vulnerability
  2. 邮件donrianlnf@gmail.com(主题请以 [WinRefresh Security] 开头)

请在报告中包含:

  • 受影响的版本
  • 漏洞类型与危害描述
  • 复现步骤(尽量最小化)
  • 可选的修复建议

我们会在 7 天内确认并回复,修复后通过 GitHub Security Advisory 发布公告。

安全设计声明

WinRefresh 内置了以下安全机制(详见 docs/ARCHITECTURE.md):

  • 所有破坏性操作(重启 Explorer/DWM)前强制安全检查:用户在场检测、全屏/演示检测、文件复制检测、15 秒倒计时可取消
  • 无人值守模式(计划任务)只执行 Level 1 清理,绝不自动重启 Explorer/DWM
  • DWM 重启有 24 小时冷却期
  • 并发安全:全局互斥锁 + 原子锁文件写入,防止多实例互相干扰
  • 配置 3 层防御:缺失→默认 / 损坏→默认 / 越界→钳位

如果你发现这些保护可以被绕过,请立即私密报告。

There aren't any published security advisories