LeoDock会以当前 Windows 用户的权限执行用户保存的 shell 命令,并提供启动、停止和结束本地进程的接口。请把命令执行、身份校验、写接口授权、路径处理、配置完整性和敏感信息泄露问题视为高影响安全问题。
项目仍处于 Preview / Alpha 阶段。安全修复优先面向默认分支和最新发布版本;旧版本是否继续支持会在对应发行说明中注明。尚未发布的本地开发提交不承诺兼容修复。
请优先使用 GitHub 仓库 Security → Report a vulnerability 提交私密报告。公开仓库建立后,维护者必须先启用 GitHub Private Vulnerability Reporting,再对外发布版本。
如果私密报告入口暂不可用,请不要在公开 Issue、讨论区或 Pull Request 中披露漏洞细节。请通过仓库所有者 GitHub 个人资料中已经验证的联系方式,只发送“不含漏洞细节、请求建立私密通道”的简短消息;在私密通道确认前不要附带复现代码、日志、配置或路径。
一份有用的私密报告应包含:
- 受影响版本或 commit;
- Windows 11、Python 与浏览器版本;
- 影响范围和攻击前提;
- 最小化复现步骤;
- 预期行为与实际行为;
- 已完成脱敏的相关日志或请求;
- 你认为安全的修复方向(可选)。
不要提交下列原始数据:
%LOCALAPPDATA%\\LeoDock\\config.json{,.bak};%LOCALAPPDATA%\\LeoDock\\logs\\中的日志;- 完整 shell 命令、个人工作目录、用户名和主目录路径;
- PID、进程启动 token、访问令牌、密钥或环境变量;
- 用户上传图标或其他不具备公开授权的文件。
请使用 /Users/example/project、TOKEN_REDACTED 等明确占位符,并在提交前复核截图和录屏。
- HTTP 服务只应绑定
127.0.0.1,不应直接或间接暴露到局域网或公网。 - 本项目不是多用户权限系统,也不是远程管理面板。
- 只有受信任的本地用户才能添加和执行命令。
- 本地回环绑定不能替代 Host、Origin、控制令牌、当前用户 SID 和受控进程身份校验。
修复准备公开前,维护者会尽量与报告者协调披露时间。请勿在修复可用前公开可直接利用的细节。