类型检查与 2204 个单元测试
248 个测试文件,强制覆盖率阈值:行覆盖率 90%、语句覆盖率 90%、函数覆盖率 85%、分支覆盖率 80%。低于阈值的回退会让构建失败,而不是只体现在某个面板上。
桌面应用通过 Tauri 2 将 React 与 TypeScript 前端和 Rust 核心结合在一起:界面在系统 WebView 中渲染,原生侧负责更新器、扩展桥接和平台集成。密码库持久化运行在 wa-sqlite 之上,带有带版本号的模式封装。
浏览器扩展是面向 Chromium 和 Firefox 的 Manifest V3 TypeScript 构建;Android 应用是带有 AndroidKeyStore 生物识别绑定的 Tauri Android 项目。原生消息宿主和 IPC 桥接位于 Rust 工作区中,配对令牌、租约和帧加密逻辑在那里最容易被审计。
本网站本身是直接提交的纯 HTML——部署不需要构建步骤——生成脚本和质量门禁与它们产出的页面一起存放在仓库中。
248 个测试文件,强制覆盖率阈值:行覆盖率 90%、语句覆盖率 90%、函数覆盖率 85%、分支覆盖率 80%。低于阈值的回退会让构建失败,而不是只体现在某个面板上。
fast-check 属性测试用格式错误的输入反复锤击导入器、备份和附件路径。Stryker 变异测试为测试质量评级。专用门禁检查 CSP 加固、发布产物、调试标记和机密泄露。
CodeQL 分析代码,OpenSSF Scorecard 为仓库安全态势评级,gitleaks 阻止被提交的机密,依赖策略会在出现任何高危或严重公告时失败,其余公告则附有书面接受理由。
开源让任何人都能阅读代码;但它本身并不能证明真的有人读过。阅读正是全部意义所在:威胁模型、接受理由登记表和审计范围都放在仓库中,让评审者从同一张地图出发。独立审计尚未完成——审计状态页对此直说。
React 界面、扩展与共享的密码库逻辑,全部严格限定类型;不使用 React 内联样式,由 CSP 门禁强制执行。
Tauri 2 命令、原生消息宿主、回环 IPC 桥接和更新器管线;每次发布都要通过 cargo fmt 和专门的原子写入测试。
整个项目外加一份针对捆绑组件的 THIRD-PARTY 许可证文件。安装包中没有任何专有二进制块。
私下报告,绝不作为公开议题提交:通过 GitHub 私密漏洞报告渠道或 SECURITY.md 中的邮箱。48 小时内确认收到,7 天内完成分诊,90 天内完成协调披露。
可以——通过 GitHub 拉取请求。上述门禁会在每次变更上运行,所以最快的贡献方式,就是提交一个保持门禁通过、并且自带测试的变更。
可以。本地发布指南按平台写明了确切的命令,发布脚本会把带 SHA-256 校验和的产物收集到 release-local/<platform>/ 中。