Skip to content

Security: ice-wocker/iceReading

Security

SECURITY.md

安全策略

支持的版本

版本 支持状态
1.0.x ✅ 当前

报告漏洞

如发现安全漏洞,请通过 GitHub Issues 报告(标记 security 标签)。

  • 不要在公开 issue 中泄露具体利用代码
  • 描述:复现步骤 / 影响 / 建议修复

安全特性

  • 零云同步 — 所有数据仅本地 SQLite,不上传任何服务器
  • 零追踪 — 无分析 SDK,无统计上报,无广告
  • 零分析 — 不收集任何使用数据
  • 零权限滥用 — 只申请必要的 5 个权限
  • 本地加密 — 导入的字体/封面图片仅存应用私有目录
  • OPDS 凭据 — 用户名/密码/Bearer Token 仅存 SharedPreferences(应用私有)

已知安全考虑

  • 用户输入的 OPDS 源 URL 会被 HttpURLConnection 验证(只支持 http/https scheme)
  • 导入的 EPUB 文件在 cacheDir 私有目录,其他应用无法访问
  • WebView 加载本地文件(file:// scheme),禁用了网络访问远程内容

不在范围内

  • 第三方 OPDS 源的内容(由对应源负责)
  • 第三方字体文件(由来源方负责)
  • 用户自己导入的 EPUB 文件

There aren't any published security advisories