# 安全策略 File Viewer 运行在浏览器端,会处理用户选择或业务系统传入的文件。请不要在公开 issue 中上传敏感文件、内部文档、客户资料或未脱敏样本。 ## 报告安全问题 如果你发现潜在安全问题,例如 XSS、任意脚本执行、敏感信息泄露、越权下载、危险 URL 处理或恶意文件导致的稳定性问题,请优先通过私下渠道联系维护者: - Email: wybaby168@gmail.com 请包含: - 影响范围和复现步骤 - 受影响的文件类型、renderer 或组件包 - 浏览器环境 - 是否需要特定部署配置才能触发 - 可公开的最小复现,或脱敏后的说明 ## 支持版本 当前主要维护 `2.x` 版本线。历史 `@flyfish-group/*` 包会继续同步关键修复,但新项目建议使用 `@file-viewer/*` 标准包名。 ## 处理原则 - 不在公开 issue 中讨论尚未修复的可利用细节。 - 优先修复会影响默认配置、Demo、组件包和 self-hosted 静态资源路径的问题。 - 安全修复发布后,会在 changelog 或 release notes 中说明影响范围和升级建议。