AutoMAA 会启动本机应用、调用 maa-cli、管理定时任务并更新自身,因此安全问题可能直接影响用户的账号和 macOS 环境。请负责任地披露能够绕过这些边界的问题。
安全修复只保证进入最新正式版本。旧版用户应先升级到 GitHub Releases 中的最新版;项目处于 0.x 阶段,不维护长期支持分支。
请使用 GitHub 的私密安全通告提交:
- 受影响版本与 macOS 环境;
- 可重复的最小步骤;
- 实际影响与可能的攻击条件;
- 如有,建议的缓解或修复方向。
不要在公开 Issue、Pull Request、截图或日志中披露尚未修复的漏洞、账号片段、手机号、邮箱、密码、验证码、访问令牌或私人路径。维护者会先确认收到报告,再根据影响范围协调修复与披露;在修复发布前请保留合理的保密窗口。
以下行为属于 AutoMAA 必须保持的安全约束:
- 不保存游戏密码、验证码或其他登录凭据;
- 不绕过登录、维护、用户协议、强制更新与未知弹窗;
- 客户端严格串行,切换前确认当前进程关闭且连接释放;
- 端口被未知进程占用、客户端无法关闭或账号选择不唯一时停止在安全位置;
- 只有成功步骤写入断点,取消和失败不能伪装成成功;
- 本体更新只接受配置仓库的正式 Release,并校验附件、哈希、Bundle、版本、架构与代码签名。
单纯的游戏识别错误、关卡适配滞后或上游 MaaCore 行为一般不属于 AutoMAA 安全漏洞,但如果它们可能导致 AutoMAA 连接或操作错误账号,请按安全问题私密报告。