项目目前处于 Beta 阶段,只为最新发布版本提供安全修复:
| 版本 | 支持状态 |
|---|---|
v0.1.0-beta.3 |
支持 |
v0.1.0-beta.2 及更早版本 |
不支持 |
非 main 分支快照、Actions artifact 和维护者自行构建的可选组件版本不属于受支持
发布。Beta 接口和本地数据格式仍可能调整,兼容性影响会记录在
CHANGELOG.md。
请不要为尚未修复的漏洞创建公开 Issue。请在仓库的 Security → Advisories → Report a vulnerability 中提交私密报告:
https://github.com/Magicapple-Coder/WechatAnalysisAssistant/security/advisories/new
报告中请包含:受影响版本、Windows 与微信版本、复现步骤、预期影响,以及不含真实聊天数据和凭据的最小示例。维护者会尽快确认报告,并在修复发布后协调公开披露。
WechatAnalysisAssistant 会在当前 Windows 用户的本地应用数据目录保存数据库密钥、模型服务凭据和派生缓存。提交诊断信息前请检查并移除:
wechat_keys.json、wechat_key.txt、settings.json与.env*- 微信数据库及其
-wal/-shm文件 - 聊天导出、截图、日志、诊断包和包含个人路径的堆栈
- API Key、访问令牌、代码签名证书和私钥
如果凭据曾进入 Git、Issue、构建日志或安装包,请立即在对应服务商处吊销并轮换;仅从后续提交中删除并不能消除历史泄露。
请只分析你有权访问的数据,遵守所在地法律、组织政策和微信服务条款。内存读取与自动化操作具有较高权限,应只在可信设备和可信 Windows 账号下运行。第三方模型服务会按其自身政策处理用户明确提交的内容,请在发送前确认范围。
- 后端只监听并接受本机回环访问,桌面模式另使用每次启动生成的会话令牌;这些措施 用于降低网页跨站请求和意外暴露风险,但不能防御已经控制当前 Windows 账号、具有 调试/管理员权限或能修改安装目录的恶意程序。
- 浏览、解密和导出默认在本机处理。图片识别、语音转写、AI 分析及缺失媒体下载会 在用户明确触发后把所选内容发送给相应服务商,项目无法替代服务商的隐私与安全 审计。
- CI、源码扫描、依赖审计、打包扫描和烟雾测试只覆盖已编码的规则,不构成无漏洞、 无恶意依赖或无敏感数据的保证。未签名 Beta 也没有 Authenticode 身份保证,并可能 触发 Windows SmartScreen;请从项目发布页获取并核对随附 SHA-256 清单。