Skip to content

Security: Ayanamiel/Software-Testing

SECURITY.md

安全漏洞上报

请走私密渠道

如果你找到了绕过本软件保护机制的方法,请不要发在公开 Issue 里

仓库页 → Security 标签 → Report a vulnerability

只有维护者能看到。修复后可以协商公开。

什么算安全漏洞

  • 提取出受保护模型的明文(贴图、.moc3 等)
  • 让非授权进程读到挂载内容(绕过 VtsGuard 身份闸)
  • 伪造或复用授权,用非目标机器打开 .vkit
  • 绕过完整性自校验后仍能正常运行
  • 篡改包内容而认证不报错

什么不算(走普通 Issue 就行)

  • 别人的包打不开 —— 设计如此,包绑定单个用户账户
  • 资源管理器里挂载目录是空的 —— DRM 正常生效
  • SmartScreen 警告 —— 自签名证书,预期
  • 挂载后开 RenderDoc 被自动卸载 —— 逆向工具监视器,预期
  • 挂载失败、崩溃、VTS 加载不出模型 —— 这些是普通 bug

明确欢迎逆向研究

LICENSE 第三条写了安全研究例外:为发现并报告安全缺陷而分析、调试、逆向本软件不违反授权条款。

请求只有一条:修复前不要公开披露,也不要用于提取他人的受保护资产。

已知的能力边界(这些不用报)

本软件是本地 DRM,以下限制是公开承认的,不是待修漏洞:

  • 不能对抗完全控制本机的攻击者。 模型要显示就必须解密进内存,机主有充分权限时理论上可以提取。设计目标是抬高门槛,不是数学上不可能。
  • 自签名证书不消除 SmartScreen 警告。
  • 内存中的明文块缓存(上限 32 MB)在挂载期间存在,靠总量上限 + 淘汰清零 + 卸载全清约束暴露面,不锁页。

如果你的方法显著降低了提取成本(比如做出一个一键工具),即便落在上述边界内也请告诉我 —— 门槛高低是有意义的差别。

响应

这是个人项目,没有 SLA。我会尽快确认收到并回复评估结果。

There aren't any published security advisories