PumpgunStudios
Dokumentation
Zurück zum Wiki
Sicherheit

Sicherheitsrichtlinie

Sicherheitskorrekturen werden nur für das neueste öffentliche Release unterstützt. Aktualisiere die App vor einer Meldung, sofern das Problem nicht auch mit der neuesten Version auftritt.

Sicherheitslücke melden

Veröffentliche keine Tokens, Konfigurationsdateien, Protokolle, Screenshots mit Geheimnissen oder Details zur Ausnutzung in einem öffentlichen Issue. Nutze private Meldung von Sicherheitslücken auf GitHub, die für dieses Repository aktiviert ist.

Absicherung der erweiterten Metadaten

  • Der Debug-Port wird zufällig aus einem hohen lokalen Portbereich ausgewählt.
  • Der ausgewählte Port wird für die Dauer der App-Sitzung im Arbeitsspeicher gespeichert.
  • Die App überprüft die Amazon-Seite, die genaue Zielkennung, den ausgewählten Loopback-Port, die WebSocket-URL und den Listener-Besitz.
  • Der übliche DevTools-Port 9222 wird nicht zum Starten von Amazon Music verwendet.

Tokens und Geheimnisse

Tokens von Last.fm und ListenBrainz werden, sofern aktiviert, im Windows-Anmeldeinformationsverwaltung gespeichert. Eine mit DPAPI geschützte lokale Datei dient nur als geprüfte Ausweichlösung für die Kompatibilität. In Diagnoseberichten werden bekannte Token-Werte unkenntlich gemacht; das App-Datenverzeichnis sollte dennoch als vertraulich behandelt werden.

Updates

Der Updater akzeptiert nur das vorgesehene GitHub-Repository und die vorgesehenen Asset-Hosts, setzt Größenbeschränkungen durch und verlangt vor einer automatischen Installation das separate Asset AmazonMusicRPC_Setup.exe.sha256. Ein manuell gestarteter GitHub-Actions-Workflow erstellt offizielle Artefakte als unveröffentlichte Entwürfe, die anschließend von den Maintainer:innen geprüft werden.

Links zum Melden

GitHub-Issue öffnen