Skip to content

Security: simonyang08/DisplayTune

Security

SECURITY.md

安全策略

支持版本

版本 安全更新
0.7.x 支持
< 0.7 不支持

项目仍处于公开测试阶段。安全修复会优先进入最新的 0.7.x,维护者可能要求先升级到最新 版本再复现。

私密报告

请在 GitHub 仓库中启用 Settings → Security → Private vulnerability reporting。 报告者应使用 Security → Report a vulnerability 提交私密报告。

不要在公开 issue、discussion、截图或日志中披露以下内容:

  • 可利用的私有 macOS 接口缺陷;
  • 可能导致控制错屏或危险 DDC 写入的完整利用步骤;
  • 任意代码执行、越权或持久化方法;
  • 用户名、文件路径、显示器序列号和其他隐私信息;
  • 尚未修复漏洞的 PoC。

报告应包含

  • 受影响的 DisplayTune 版本和构建号;
  • macOS 版本、Mac 芯片和显示器/连接链路;
  • 问题类型和潜在影响;
  • 最小复现步骤;
  • 预期与实际行为;
  • 已采取的缓解措施;
  • 如有 PoC,请作为私密附件提供。

响应目标

维护者会尽力:

  1. 在 7 天内确认收到报告;
  2. 与报告者确认影响和复现条件;
  3. 在修复可用前避免公开敏感细节;
  4. 修复发布后在变更记录中致谢(如报告者希望)。

这些时间是目标,不是服务等级承诺。

安全边界

DisplayTune:

  • 运行在当前用户权限下;
  • 不安装内核扩展或特权辅助程序;
  • 不包含网络、账户或遥测功能;
  • 使用运行时加载的 IOKit/IOAVService DDC 符号;
  • 可写 ColorSync 用户 ICC、GPU LUT、显示模式和已探测的显示器 VCP;
  • 可执行用户单独安装的 ArgyllCMS 工具。

第三方预编译包、修改版 ArgyllCMS、显示器固件、扩展坞和线材不在本项目安全维护范围内。

There aren't any published security advisories