Skip to content

Security: RHH-herry/FileOrganizer-Pro

Security

SECURITY.md

安全文档 · FileOrganizer Pro

版本:1.2.0 正式版(serial FOP-1.2.0-20260808-001) · 更新日期:2026-08-08 软件性质:闭源专有软件(Proprietary) · 分发形式:Windows x64 自包含安装包 本仓库职能:官网 + 分发下载 + 版本元数据 + 安全文档(不含源代码


1. 安全定位与前提

FileOrganizer Pro 是一款本地文件操作工具,其安全模型的核心不是"防止数据外泄到网络"(它本就不联网传输文件),而是:

  1. 文件操作的可逆性 —— 整理、重命名、清理都可能造成不可逆的数据损失;
  2. 分发链路的完整性 —— 闭源软件用户无法审计源码,只能依赖二进制的可验证性;
  3. 更新通道的抗篡改性 —— 自动/手动更新是恶意代码注入的经典入口。

由于本软件闭源,用户无法通过阅读源码建立信任。因此我们通过 可验证的哈希、明确的数据流声明、公开的威胁模型与整改路线 来替代源码可审计性。这是本文档存在的意义。


2. 数据流与隐私边界

操作 数据处理位置 是否离开本机
扫描目录 / 读取文件属性 本地内存
智能归类 / 自定义规则匹配 本地内存
批量重命名 本地文件系统
重复文件检测(内容哈希) 本地计算
智能清理 本地文件系统 / 回收站
配置与历史记录 本地用户目录(%AppData%
检查更新 请求 update.json(GitHub) 是(仅版本号,无用户数据)

明确声明:

  • ❌ 不上传文件内容、文件名、目录结构、磁盘信息
  • ❌ 不收集个人身份信息(姓名、邮箱、设备 ID、IP 归属)
  • ❌ 无账号体系、无遥测(telemetry)、无崩溃上报、无广告 SDK、无第三方分析
  • ✅ 唯一外联为用户主动点击"检查更新"时读取一个静态 JSON 文件

3. 文件操作安全机制

机制 说明
回收站优先 清理与删除默认调用 Windows Shell 的回收站 API,而非永久删除,误删可还原
撤销与历史 每次整理生成操作记录,支持一键回滚到整理前的路径布局
执行前预览 整理与批量重命名在执行前提供结果预览,避免"盲跑"
哈希比对去重 重复文件检测基于内容哈希而非文件名,避免误删同名不同内容的文件
系统目录保护 对系统关键路径的整理操作需显式管理员权限

用户侧建议: 首次对重要目录(如"文档""桌面")执行整理前,请先做一次备份或在小范围目录试跑。


4. 分发完整性验证

4.1 官方分发渠道(唯一)

https://github.com/RHH-herry/FileOrganizer-Pro/releases

任何其他来源(第三方下载站、网盘、软件市场)的安装包均非官方分发,我们不对其完整性与安全性负责。

4.2 SHA-256 校验值

文件 SHA-256
FileOrganizer_Pro_v1.2.0_Setup.exe 9AAF0E87E5E31CDFDD120568BA5785BF7E0D9628CFA0749CE54444FE7422E320
Uninstall.exe A532DE87B36620457D933B00B4EF3A69C1185E2193481B30E3D5BA0742213D4D

验证命令:

Get-FileHash .\FileOrganizer_Pro_v1.2.0_Setup.exe -Algorithm SHA256

哈希与上表不一致 → 文件已被篡改或下载损坏,请勿运行,并通过 Issue 反馈。

同样的哈希清单以机器可读形式保存在 checksums.sha256VERSION 中,三处互为交叉校验。

4.3 关于 SmartScreen 提示

安装包目前未使用 Authenticode 代码签名证书,Windows SmartScreen 会显示"未知发布者"警告。这是缺少 EV/OV 证书导致的声誉问题,不代表文件有害——但也意味着你无法通过签名验证发布者身份,请务必依赖上述 SHA-256 校验。


5. 威胁模型(Threat Model)

# 威胁 可能性 影响 现有缓解 残余风险
T1 文件被上传至第三方服务器 极低 架构上无文件上传路径;无遥测 用户无法自行审计(闭源)
T2 误操作导致数据丢失 回收站优先、撤销历史、执行前预览 永久删除模式下不可逆
T3 第三方站点分发被植入后门的安装包 公示 SHA-256、声明唯一官方渠道 用户不校验哈希则无防护
T4 更新通道中间人攻击(MITM) HTTPS 传输、update.json 内含 SHA-256 无代码签名校验、无证书钉死 ⚠️
T5 本地配置文件被篡改导致异常行为 配置解析失败时回退默认值 配置文件未加密/未签名
T6 供应链攻击(构建环境被污染) 自包含发布、依赖锁定 无可复现构建(reproducible build)

T4 是当前最主要的安全短板

update.json 中的 sha256Hash 只能验证"下载到的文件与元数据描述的一致",但元数据本身与安装包来自同一传输通道。若攻击者能够同时控制该通道(如 DNS 劫持 + 中间人证书、或仓库账号被盗),即可同时替换二者,哈希校验将完全失效。

整改建议(按优先级):

  1. P0 — 引入 Authenticode 代码签名,并在更新逻辑中校验签名者证书指纹(证书钉死 / certificate pinning)。这是唯一能真正阻断 T4 的手段。
  2. P1 — 对 update.json 附加离线签名(如 Ed25519 / minisign),公钥硬编码在客户端内,签名校验失败即拒绝更新。
  3. P1 — 更新下载强制 TLS 证书校验,禁止忽略证书错误的降级选项。
  4. P2 — 引入可复现构建,公示构建环境与依赖清单,提升闭源软件的可信度。
  5. P2 — 为敏感操作(永久删除、系统目录整理)增加二次确认与操作日志

6. 权限与运行环境

项目 说明
运行权限 普通用户权限即可;仅在整理受保护目录时请求管理员提权
网络权限 仅"检查更新"时发起一次 HTTPS GET,可在系统防火墙中完全阻断而不影响核心功能
注册表 仅写入安装/卸载信息与用户偏好,不修改系统级策略
后台驻留 无常驻服务、无开机自启、无计划任务
卸载 通过 Uninstall.exe 或"应用和功能"完整卸载,用户配置可选择保留或清除

7. 已知限制

  • 本软件闭源,用户无法自行审计代码;本文档中的所有声明属于厂商声明(vendor claim),可通过网络抓包、Process Monitor、防火墙阻断等外部手段独立验证。
  • 安装包尚未代码签名,SmartScreen 会告警(见 4.3)。
  • 更新链路尚未实现签名校验(见 T4),在此完成前,建议用户手动到 Releases 页面下载并校验哈希,而非依赖应用内更新。
  • 仅支持 Windows x64;不支持 ARM64、32 位系统、Windows 7/8。

8. 支持的版本

版本 状态 安全更新
1.2.x ✅ 当前正式版 支持
1.1.x 及更早 ⚠️ 已停止维护 不支持,请升级

9. 负责任披露(Responsible Disclosure)

发现安全漏洞,请通过以下方式报告,请勿在公开 Issue 中披露漏洞细节

  • 📧 邮箱:3871822145@qq.com,标题注明 [SECURITY] FileOrganizer Pro
  • 🔒 或使用 GitHub 的 Private vulnerability reporting(仓库 Security 标签页)

请在报告中包含:影响版本、复现步骤、影响面评估、(可选)修复建议。

我们的承诺:

阶段 时限
首次确认收到 3 个工作日内
初步影响评估 7 个工作日内
高危漏洞修复发布 30 日内(视复杂度)
公开致谢 修复发布后,经报告者同意

我们不提供漏洞赏金,但会在更新日志与本文档中公开致谢贡献者。


10. 变更记录

日期 变更
2026-08-08 随 v1.2.0 正式版发布;补充威胁模型 T1–T6、更新通道 MITM 风险分析与整改路线;同步闭源分发定位

There aren't any published security advisories