请优先使用本仓库 Security → Report a vulnerability 的私密漏洞报告入口。若该入口不可用,请先提交不含漏洞利用细节和私人数据的联系请求,不要在公开 Issue 中粘贴密钥、私人路径、完整数据库或可直接利用的攻击样例。
报告请包括版本、平台、影响、最小复现步骤和可分享的合成样例。维护者将尽力处理,但本项目尚不承诺固定响应时间或长期支持期限。
- 仅选择可信的 Python 环境:探测与连接会执行该解释器并导入其包,它拥有当前用户的系统权限。EasyReaktoro 不是 Python 沙箱。
- 只打开可信来源的数据库和导入文件。文件夹导入不执行其中的 Python,但数据解析和第三方科学库不构成安全隔离边界。
- 自定义模拟代码仅在用户点击运行后执行;载入和检查不会执行。计算进程使用所选 Python 的权限,不能用来隔离不可信代码。
- 本版仅在 Apple Silicon macOS 上验收,应用采用 ad-hoc 签名,未经过 Apple 公证;不要把签名检查等同于安全审计。
- Bridge 使用 stdin/stdout,不监听本地端口。本版没有云端服务,也不自动检查更新。
- 保存使用原子替换和外部修改检查,但不能替代用户备份;强制退出或断电可能丢失尚未保存的修改。
- 本项目尚未经过独立安全审计。科学计算测试也不是任意数据库、模型或温压条件的正确性保证。
依赖版本由 package-lock.json 和 src-tauri/Cargo.lock 记录。报告依赖漏洞时请注明受影响的版本与实际触发路径。