版本:1.2.0 正式版(serial
FOP-1.2.0-20260808-001) · 更新日期:2026-08-08 软件性质:闭源专有软件(Proprietary) · 分发形式:Windows x64 自包含安装包 本仓库职能:官网 + 分发下载 + 版本元数据 + 安全文档(不含源代码)
FileOrganizer Pro 是一款本地文件操作工具,其安全模型的核心不是"防止数据外泄到网络"(它本就不联网传输文件),而是:
- 文件操作的可逆性 —— 整理、重命名、清理都可能造成不可逆的数据损失;
- 分发链路的完整性 —— 闭源软件用户无法审计源码,只能依赖二进制的可验证性;
- 更新通道的抗篡改性 —— 自动/手动更新是恶意代码注入的经典入口。
由于本软件闭源,用户无法通过阅读源码建立信任。因此我们通过 可验证的哈希、明确的数据流声明、公开的威胁模型与整改路线 来替代源码可审计性。这是本文档存在的意义。
| 操作 | 数据处理位置 | 是否离开本机 |
|---|---|---|
| 扫描目录 / 读取文件属性 | 本地内存 | 否 |
| 智能归类 / 自定义规则匹配 | 本地内存 | 否 |
| 批量重命名 | 本地文件系统 | 否 |
| 重复文件检测(内容哈希) | 本地计算 | 否 |
| 智能清理 | 本地文件系统 / 回收站 | 否 |
| 配置与历史记录 | 本地用户目录(%AppData%) |
否 |
| 检查更新 | 请求 update.json(GitHub) |
是(仅版本号,无用户数据) |
明确声明:
- ❌ 不上传文件内容、文件名、目录结构、磁盘信息
- ❌ 不收集个人身份信息(姓名、邮箱、设备 ID、IP 归属)
- ❌ 无账号体系、无遥测(telemetry)、无崩溃上报、无广告 SDK、无第三方分析
- ✅ 唯一外联为用户主动点击"检查更新"时读取一个静态 JSON 文件
| 机制 | 说明 |
|---|---|
| 回收站优先 | 清理与删除默认调用 Windows Shell 的回收站 API,而非永久删除,误删可还原 |
| 撤销与历史 | 每次整理生成操作记录,支持一键回滚到整理前的路径布局 |
| 执行前预览 | 整理与批量重命名在执行前提供结果预览,避免"盲跑" |
| 哈希比对去重 | 重复文件检测基于内容哈希而非文件名,避免误删同名不同内容的文件 |
| 系统目录保护 | 对系统关键路径的整理操作需显式管理员权限 |
用户侧建议: 首次对重要目录(如"文档""桌面")执行整理前,请先做一次备份或在小范围目录试跑。
https://github.com/RHH-herry/FileOrganizer-Pro/releases
任何其他来源(第三方下载站、网盘、软件市场)的安装包均非官方分发,我们不对其完整性与安全性负责。
| 文件 | SHA-256 |
|---|---|
FileOrganizer_Pro_v1.2.0_Setup.exe |
9AAF0E87E5E31CDFDD120568BA5785BF7E0D9628CFA0749CE54444FE7422E320 |
Uninstall.exe |
A532DE87B36620457D933B00B4EF3A69C1185E2193481B30E3D5BA0742213D4D |
验证命令:
Get-FileHash .\FileOrganizer_Pro_v1.2.0_Setup.exe -Algorithm SHA256哈希与上表不一致 → 文件已被篡改或下载损坏,请勿运行,并通过 Issue 反馈。
同样的哈希清单以机器可读形式保存在 checksums.sha256 与 VERSION 中,三处互为交叉校验。
安装包目前未使用 Authenticode 代码签名证书,Windows SmartScreen 会显示"未知发布者"警告。这是缺少 EV/OV 证书导致的声誉问题,不代表文件有害——但也意味着你无法通过签名验证发布者身份,请务必依赖上述 SHA-256 校验。
| # | 威胁 | 可能性 | 影响 | 现有缓解 | 残余风险 |
|---|---|---|---|---|---|
| T1 | 文件被上传至第三方服务器 | 极低 | 高 | 架构上无文件上传路径;无遥测 | 用户无法自行审计(闭源) |
| T2 | 误操作导致数据丢失 | 中 | 高 | 回收站优先、撤销历史、执行前预览 | 永久删除模式下不可逆 |
| T3 | 第三方站点分发被植入后门的安装包 | 中 | 高 | 公示 SHA-256、声明唯一官方渠道 | 用户不校验哈希则无防护 |
| T4 | 更新通道中间人攻击(MITM) | 低 | 高 | HTTPS 传输、update.json 内含 SHA-256 |
无代码签名校验、无证书钉死 |
| T5 | 本地配置文件被篡改导致异常行为 | 低 | 中 | 配置解析失败时回退默认值 | 配置文件未加密/未签名 |
| T6 | 供应链攻击(构建环境被污染) | 低 | 高 | 自包含发布、依赖锁定 | 无可复现构建(reproducible build) |
update.json 中的 sha256Hash 只能验证"下载到的文件与元数据描述的一致",但元数据本身与安装包来自同一传输通道。若攻击者能够同时控制该通道(如 DNS 劫持 + 中间人证书、或仓库账号被盗),即可同时替换二者,哈希校验将完全失效。
整改建议(按优先级):
- P0 — 引入 Authenticode 代码签名,并在更新逻辑中校验签名者证书指纹(证书钉死 / certificate pinning)。这是唯一能真正阻断 T4 的手段。
- P1 — 对
update.json附加离线签名(如 Ed25519 / minisign),公钥硬编码在客户端内,签名校验失败即拒绝更新。 - P1 — 更新下载强制 TLS 证书校验,禁止忽略证书错误的降级选项。
- P2 — 引入可复现构建,公示构建环境与依赖清单,提升闭源软件的可信度。
- P2 — 为敏感操作(永久删除、系统目录整理)增加二次确认与操作日志。
| 项目 | 说明 |
|---|---|
| 运行权限 | 普通用户权限即可;仅在整理受保护目录时请求管理员提权 |
| 网络权限 | 仅"检查更新"时发起一次 HTTPS GET,可在系统防火墙中完全阻断而不影响核心功能 |
| 注册表 | 仅写入安装/卸载信息与用户偏好,不修改系统级策略 |
| 后台驻留 | 无常驻服务、无开机自启、无计划任务 |
| 卸载 | 通过 Uninstall.exe 或"应用和功能"完整卸载,用户配置可选择保留或清除 |
- 本软件闭源,用户无法自行审计代码;本文档中的所有声明属于厂商声明(vendor claim),可通过网络抓包、Process Monitor、防火墙阻断等外部手段独立验证。
- 安装包尚未代码签名,SmartScreen 会告警(见 4.3)。
- 更新链路尚未实现签名校验(见 T4),在此完成前,建议用户手动到 Releases 页面下载并校验哈希,而非依赖应用内更新。
- 仅支持 Windows x64;不支持 ARM64、32 位系统、Windows 7/8。
| 版本 | 状态 | 安全更新 |
|---|---|---|
| 1.2.x | ✅ 当前正式版 | 支持 |
| 1.1.x 及更早 | 不支持,请升级 |
发现安全漏洞,请通过以下方式报告,请勿在公开 Issue 中披露漏洞细节:
- 📧 邮箱:3871822145@qq.com,标题注明
[SECURITY] FileOrganizer Pro - 🔒 或使用 GitHub 的 Private vulnerability reporting(仓库 Security 标签页)
请在报告中包含:影响版本、复现步骤、影响面评估、(可选)修复建议。
我们的承诺:
| 阶段 | 时限 |
|---|---|
| 首次确认收到 | 3 个工作日内 |
| 初步影响评估 | 7 个工作日内 |
| 高危漏洞修复发布 | 30 日内(视复杂度) |
| 公开致谢 | 修复发布后,经报告者同意 |
我们不提供漏洞赏金,但会在更新日志与本文档中公开致谢贡献者。
| 日期 | 变更 |
|---|---|
| 2026-08-08 | 随 v1.2.0 正式版发布;补充威胁模型 T1–T6、更新通道 MITM 风险分析与整改路线;同步闭源分发定位 |