Skip to content

Security: farlume/termish

Security

SECURITY.md

Security Policy

Termish 是一个处理凭据的 SSH 客户端,安全问题优先处理。

支持的版本

只对最新 release 版本提供安全修复。

报告漏洞

请通过 ttermish@gmail.com 私下报告安全漏洞, 不要公开披露未修复漏洞的细节。

请尽量包含:受影响版本/平台、复现步骤、潜在影响。我们会在 72 小时内确认收到, 并通过邮件跟进修复进展。

本项目自身的安全边界

了解我们的威胁模型有助于判断问题是否属于安全漏洞:

  • 密码/私钥存放于 Android Keystore(AES-GCM)/ iOS Keychain
  • 主机密钥采用 TOFU(首次信任 + 指纹确认)
  • crypto/ 下的纯 Kotlin 实现未经审计,README 已声明; 生产路径仅使用其中的 Sha256
  • 无遥测、无分析;网络流量限于用户配置的 SSH/Mosh 主机、语音识别服务和 远程 Agent 模型服务

There aren't any published security advisories