
このリポジトリは、Discord スタイルのデスクトップアーキテクチャにおける Electron の境界強化のための概念実証 (PoC) 検証ハーネスです。レンダラー/メインプロセス分離、preload ブリッジポリシー、IPC チャネル露出、ナビゲーション制御、ランタイム監視をモデル化し、設定ミスがアプリケーションの隔離保証をどのように弱め得るかを研究します。
参考事例の詳細は以下で追跡されています: https://bugbounty.com/211356433
このケーススタディは、Electron CVE-2020-15215 (コンテキスト分離バイパス) と CVE-2020-15174 (ナビゲーション / framebusting 保護の失敗) を含む 2020 年の Discord デスクトップアプリ脆弱性チェーンに基づいており、埋め込まれたサードパーティコンテンツにおける上流の XSS 状態と組み合わされています [web:5][web:19][web:20]。
このハーネスは、以下のようなセキュリティ関連条件に焦点を当てています:
src/main/
src/runtime/
src/ipc/
src/preload/
src/security/guards/
src/security/policies/
src/network/rest/
src/network/gateway/
src/network/rpc/
src/modules/guilds/, src/modules/channels/, src/modules/voice/src/modules/auth/, src/modules/presence/, src/modules/experiments/src/cache/, src/database/, src/commands/, src/sessions/, src/state/src/rendering/ はレイアウト/テーマ/キャンバスサーフェス用src/media/ はオーディオ/画像/ビデオパイプラインステージ用src/search/ はインデックス/クエリ/ランキングストア用src/ml/ はフィーチャー/推論/パイプライングラフ用src/billing/ はプラン/請求書/台帳パス用src/moderation/ はフィルター/レポート/アクション用src/compliance/ はポリシーカタログと監査証跡用src/bots/ はボットランタイム/ストア/ゲートウェイ状態用src/platform/ は linux/windows/mac アダプター用PoC は、境界分析検証のための決定論的および確率論的パスを提供します:
scripts/simulate-history.ps1)。scripts/generate-fixture.js)。npm install
node scripts/generate-fixture.js
node -e "const fs=require('fs');const path=require('path');function walk(d){for(const e of fs.readdirSync(d)){const p=path.join(d,e);const s=fs.statSync(p);if(s.isDirectory())walk(p);else if(p.endsWith('.js')) require('./'+p);}} walk('src'); console.log('ok');"
git checkout -B main
node scripts/generate-fixture.js > fixtures/generated.json
create*、set*、get*、およびステージ化されたワーカー遷移を中心に構成されています。Nishant
著者: