Skip to content

Security: Ryoichi-R/media-normalizer

SECURITY.md

セキュリティポリシー

脆弱性の報告

脆弱性の可能性がある内容は、公開Issue、Pull Request、Discussionsへ投稿しないでください。

GitHubの非公開報告機能(Security Advisories)を使用してください。

  1. 本リポジトリの Security タブを開く
  2. Report a vulnerability を選択する
  3. 下記の情報を添えて送信する

報告に含めてください。

  • 影響を受けるversionと配布形態(source / portable ZIP / インストーラー)
  • Windows versionとarchitecture(x64 / ARM64)
  • 再現手順と、確認できた影響範囲
  • 想定される攻撃条件(ローカル実行、細工されたメディアファイル、書き込み可能なパス等)

報告に含めないでください。

  • 実際の認証情報、APIキー、トークン
  • 個人情報を含むメディアファイルやログ全体
  • 端末固有パスやユーザー名(マスクしてください)

対応方針

  • 本プロジェクトは個人が保守しています。応答時間の保証はありません。
  • 受領後、再現可否を確認し、影響範囲と対応方針を報告者へ連絡します。
  • 修正を公開する際、報告者が希望する場合はクレジットを記載します。
  • 修正版の公開前に詳細を公表しないようご協力ください。

サポート対象

セキュリティ修正は、原則として最新リリースに対してのみ提供します。

同梱コンポーネントについて

portable配布物にはFFmpeg、Python runtime、Python packagesが同梱されます。これらに 起因する脆弱性は、まず各upstreamプロジェクトへ報告してください。本プロジェクト側では、 portable-dependencies.jsonで固定したversionとSHA-256の更新として対応します。 同梱実行ファイルと依存packageのversionおよびSHA-256は、配布manifestと起動時診断で 検証されます。

利用者向けの注意

  • 配布ZIPは、同名の.zip.sha256に記載されたSHA-256と照合してから使用してください。
  • GUI設定を保存するsettings.jsonは端末固有情報を含み得ます。共有や添付をしないでください。

There aren't any published security advisories