Skip to content

Security: boundlessend/clippy

Security

SECURITY.md

Безопасность

Что стоит знать перед установкой

  • сборки подписаны ad-hoc, без Developer ID и нотаризации. Gatekeeper блокирует первый запуск, обход описан в README. Это осознанное решение, см. BACKLOG.md
  • к каждому релизу приложен attestation о происхождении: файл действительно собран workflow-ом этого репозитория. Проверяется так:
    gh attestation verify ClippyMac.dmg --repo boundlessend/clippy
    плюс контрольная сумма SHA256 в тексте релиза
  • ключ Claude API хранится в Связке ключей (kSecAttrAccessibleWhenUnlockedThisDeviceOnly, без синхронизации и бэкапа), а не в настройках открытым текстом
  • приложение работает без App Sandbox: иначе не получится принимать файлы, брошенные на иконку из любого места

Куда сообщить о находке

Открывать публичный issue не нужно. Напишите через GitHub Security Advisories или в личные сообщения владельцу репозитория.

Проект небольшой и «для себя», поэтому обещать сроки я не берусь. Разберусь, как только увижу, и опишу в релизе, что именно исправлено.

There aren't any published security advisories