安全
本地优先设计
文件保留在你的设备上。SVGKit 没有接收 SVG 内容并代为处理的后端服务器。
脚本处理
SVG 文件可能包含脚本元素。优化器工作流默认移除脚本,以降低导出文件执行非预期代码的风险。
不受信任的 SVG
SVG 可以引用外部资源、事件处理器、样式和脚本。不要在高权限环境中直接打开来源不明的文件;应先检查内容并在隔离环境中预览。
输出验证
清理或转换后仍应检查输出文件。安全策略、浏览器行为和目标平台不同,任何自动化处理都不能替代最终环境中的验证。
依赖与托管
SVGKit 依赖浏览器运行时、静态托管和开源软件。我们通过版本化构建和自动发布减少部署差异,但无法保证所有第三方环境始终可用。
负责任披露
报告中请包含受影响地址、复现步骤、预期影响和必要的最小示例。请不要访问他人数据、破坏服务或公开未修复漏洞。
报告安全问题
如需报告安全漏洞或可疑行为,请发送详细信息至 [email protected]。