安全修复优先应用于最新的 main 和最新 Release。
请不要在公开 Issue 中提交可直接利用的漏洞细节、恶意 PDF、个人文档、浏览器数据或本地路径。优先使用 GitHub 的私密安全报告功能;如果该功能不可用,请先创建不含敏感细节的 Issue,请求维护者提供私密沟通方式。
报告请包含受影响版本、运行环境、最小复现步骤、预期与实际结果。测试只能针对你拥有或获准测试的环境和文件。
- Windows 启动服务只监听
127.0.0.1。 - 本地服务使用资源白名单,不提供任意目录浏览或源码下载。
- PDF 内容、书签、笔记和阅读进度不会主动发送到外部网络。
- 浏览器、PDF.js 和 PowerShell 本身的安全更新不由本项目控制,用户应及时更新系统和浏览器。
PDF 是复杂文件格式。不要打开来源不明的 PDF;即使内容在本地处理,也应把浏览器和系统安全更新保持在受支持版本。