Skip to content

Security: Rememorio/AutoMAA

Security

SECURITY.md

安全策略

AutoMAA 会启动本机应用、调用 maa-cli、管理定时任务并更新自身,因此安全问题可能直接影响用户的账号和 macOS 环境。请负责任地披露能够绕过这些边界的问题。

支持范围

安全修复只保证进入最新正式版本。旧版用户应先升级到 GitHub Releases 中的最新版;项目处于 0.x 阶段,不维护长期支持分支。

私密报告漏洞

请使用 GitHub 的私密安全通告提交:

  • 受影响版本与 macOS 环境;
  • 可重复的最小步骤;
  • 实际影响与可能的攻击条件;
  • 如有,建议的缓解或修复方向。

不要在公开 Issue、Pull Request、截图或日志中披露尚未修复的漏洞、账号片段、手机号、邮箱、密码、验证码、访问令牌或私人路径。维护者会先确认收到报告,再根据影响范围协调修复与披露;在修复发布前请保留合理的保密窗口。

安全边界

以下行为属于 AutoMAA 必须保持的安全约束:

  • 不保存游戏密码、验证码或其他登录凭据;
  • 不绕过登录、维护、用户协议、强制更新与未知弹窗;
  • 客户端严格串行,切换前确认当前进程关闭且连接释放;
  • 端口被未知进程占用、客户端无法关闭或账号选择不唯一时停止在安全位置;
  • 只有成功步骤写入断点,取消和失败不能伪装成成功;
  • 本体更新只接受配置仓库的正式 Release,并校验附件、哈希、Bundle、版本、架构与代码签名。

单纯的游戏识别错误、关卡适配滞后或上游 MaaCore 行为一般不属于 AutoMAA 安全漏洞,但如果它们可能导致 AutoMAA 连接或操作错误账号,请按安全问题私密报告。

There aren't any published security advisories