脆弱性の可能性がある内容は、公開Issue、Pull Request、Discussionsへ投稿しないでください。
GitHubの非公開報告機能(Security Advisories)を使用してください。
- 本リポジトリの Security タブを開く
- Report a vulnerability を選択する
- 下記の情報を添えて送信する
報告に含めてください。
- 影響を受けるversionと配布形態(source / portable ZIP / インストーラー)
- Windows versionとarchitecture(x64 / ARM64)
- 再現手順と、確認できた影響範囲
- 想定される攻撃条件(ローカル実行、細工されたメディアファイル、書き込み可能なパス等)
報告に含めないでください。
- 実際の認証情報、APIキー、トークン
- 個人情報を含むメディアファイルやログ全体
- 端末固有パスやユーザー名(マスクしてください)
- 本プロジェクトは個人が保守しています。応答時間の保証はありません。
- 受領後、再現可否を確認し、影響範囲と対応方針を報告者へ連絡します。
- 修正を公開する際、報告者が希望する場合はクレジットを記載します。
- 修正版の公開前に詳細を公表しないようご協力ください。
セキュリティ修正は、原則として最新リリースに対してのみ提供します。
portable配布物にはFFmpeg、Python runtime、Python packagesが同梱されます。これらに
起因する脆弱性は、まず各upstreamプロジェクトへ報告してください。本プロジェクト側では、
portable-dependencies.jsonで固定したversionとSHA-256の更新として対応します。
同梱実行ファイルと依存packageのversionおよびSHA-256は、配布manifestと起動時診断で
検証されます。
- 配布ZIPは、同名の
.zip.sha256に記載されたSHA-256と照合してから使用してください。 - GUI設定を保存する
settings.jsonは端末固有情報を含み得ます。共有や添付をしないでください。