Termish 是一个处理凭据的 SSH 客户端,安全问题优先处理。
只对最新 release 版本提供安全修复。
请通过 ttermish@gmail.com 私下报告安全漏洞, 不要公开披露未修复漏洞的细节。
请尽量包含:受影响版本/平台、复现步骤、潜在影响。我们会在 72 小时内确认收到, 并通过邮件跟进修复进展。
了解我们的威胁模型有助于判断问题是否属于安全漏洞:
- 密码/私钥存放于 Android Keystore(AES-GCM)/ iOS Keychain
- 主机密钥采用 TOFU(首次信任 + 指纹确认)
crypto/下的纯 Kotlin 实现未经审计,README 已声明; 生产路径仅使用其中的 Sha256- 无遥测、无分析;网络流量限于用户配置的 SSH/Mosh 主机、语音识别服务和 远程 Agent 模型服务