| 版本 | 安全更新 |
|---|---|
0.7.x |
支持 |
< 0.7 |
不支持 |
项目仍处于公开测试阶段。安全修复会优先进入最新的 0.7.x,维护者可能要求先升级到最新
版本再复现。
请在 GitHub 仓库中启用 Settings → Security → Private vulnerability reporting。 报告者应使用 Security → Report a vulnerability 提交私密报告。
不要在公开 issue、discussion、截图或日志中披露以下内容:
- 可利用的私有 macOS 接口缺陷;
- 可能导致控制错屏或危险 DDC 写入的完整利用步骤;
- 任意代码执行、越权或持久化方法;
- 用户名、文件路径、显示器序列号和其他隐私信息;
- 尚未修复漏洞的 PoC。
- 受影响的 DisplayTune 版本和构建号;
- macOS 版本、Mac 芯片和显示器/连接链路;
- 问题类型和潜在影响;
- 最小复现步骤;
- 预期与实际行为;
- 已采取的缓解措施;
- 如有 PoC,请作为私密附件提供。
维护者会尽力:
- 在 7 天内确认收到报告;
- 与报告者确认影响和复现条件;
- 在修复可用前避免公开敏感细节;
- 修复发布后在变更记录中致谢(如报告者希望)。
这些时间是目标,不是服务等级承诺。
DisplayTune:
- 运行在当前用户权限下;
- 不安装内核扩展或特权辅助程序;
- 不包含网络、账户或遥测功能;
- 使用运行时加载的 IOKit/IOAVService DDC 符号;
- 可写 ColorSync 用户 ICC、GPU LUT、显示模式和已探测的显示器 VCP;
- 可执行用户单独安装的 ArgyllCMS 工具。
第三方预编译包、修改版 ArgyllCMS、显示器固件、扩展坞和线材不在本项目安全维护范围内。