本文档说明了 Birdy 项目的基本安全策略及漏洞报告流程,感谢您为项目安全做出的贡献。
我们非常重视 Birdy 的安全。如果您发现安全漏洞,请负责任地私密报告。
请勿 在公开 Issue、Discussion 或 Pull Request 中报告安全问题。
报告时请提供以下信息:
- 漏洞详细描述
- 受影响组件(例如:zTXt 解析、AES-GCM 加密、密码强度检查、大文件处理等)
- 完整复现步骤
- 浏览器版本和操作系统
- 潜在影响评估
在范围内(欢迎报告):
- AES-256-GCM 实现缺陷
- PNG zTXt / JPEG 隐写嵌入或提取逻辑问题
- 客户端内存安全、侧信道泄露
- PBKDF2 密钥派生弱点
- 完整性校验绕过
- 大文件处理时的拒绝服务风险
不在范围内:
- 用户主动忽略浏览器安全警告导致的问题
- 社会工程学攻击、钓鱼
- 需要物理接触用户设备的场景
- 将工具用于非法用途(详见 LICENSE 与工具内免责声明)
感谢所有安全研究者!
您的贡献让 Birdy 更安全,也让隐私保护工具更可靠。
Birdy 项目维护者
2026 年