安全性

Aspose.Slides 的安全性

Aspose 在開發其產品時遵循最佳實務。

  • Aspose.Slides for .NET 用於操作簡報並將其轉換為其他格式。它不會在簡報中執行腳本。Aspose.Slides 會解析簡報結構,讓最終使用者的程式碼以方便的方式操作物件模型。
  • Aspose.Slides 作為一個函式庫,解析並解釋文件而不執行遠端程式碼。所有 Aspose 產品都在您的機器上執行。它們不會將任何資料傳送至 Aspose。唯一的例外是計量授權: 如果您使用計量授權,僅會處理您的 API 使用資訊。
  • Aspose 元件在與一般應用程式相同的使用者上下文中執行。因此,Aspose 元件不會對重要系統資源構成風險。此外,當 Aspose 元件開啟文件時,巨集不會自動執行。
  • Microsoft Office 套件本身或相關的風險不會套用於 Aspose 元件,因此 Aspose 產品相當安全。

NuGet 相依性

Aspose.Slides for .NET 依賴 Microsoft 在 NuGet 上發布的套件。相依性依套件與目標框架而異:

套件 目標框架 相依套件
Aspose.Slides.NET net462 System.Text.Json
Aspose.Slides.NET net6.0 System.Drawing.Common, System.Security.Cryptography.Xml
Aspose.Slides.NET netstandard2.0 System.Drawing.Common, System.Security.Cryptography.Xml, System.Text.Encoding.CodePages, System.Text.Json
Aspose.Slides.NET6.CrossPlatform net6.0 System.Security.Cryptography.Xml

NuGet 上的 Aspose.Slides.NET 與 Aspose.Slides.NET6.CrossPlatform 頁面的 相依套件 區段列出了每個版本的每項相依套件的最低版本。

將 Aspose.Slides 加入專案時,NuGet 也會還原這些套件的相依性。若要列出專案還原的所有套件(包括這些傳遞相依性),請在專案資料夾中執行以下指令:

dotnet list package --include-transitive

若要檢查相同套件集合是否存在已知漏洞,請執行:

dotnet list package --vulnerable --include-transitive

欲了解其他審核 NuGet 套件的方法,請參閱審核套件相依性以偵測安全漏洞。

第三方元件

Aspose.Slides 包含來自第三方開放原始碼元件的程式碼。它們是產品的一部份,而非獨立的 NuGet 套件,因此僅讀取 NuGet 相依性的工具不會列出它們。兩個套件皆包含檔案 thirdpartylicenses.Aspose.Slides.for.NET.pdf,列出元件及其授權資訊:

元件 授權聲明
DotNetZip Microsoft Public License (Ms-PL)
ANTLR BSD License
sfntly Apache License 2.0
Skia BSD-style license
HarfBuzz “Old MIT” license
Boost Boost Software License 1.0
Double Conversion BSD-style license
ICU (International Components for Unicode) Unicode copyright and terms of use

常見問題

使用什麼系統來監控 Aspose 程式碼的漏洞?

我們對每個 Aspose.Slides 版本執行靜態程式碼分析。我們可提供安全報告,證明 Aspose.Slides 程式碼符合 OWASP Top 10。

Aspose.Slides 是否使用外部套件?

是的。它依賴於在 NuGet 相依性 中列出的 Microsoft NuGet 套件,並且包含在 第三方元件 中列出的第三方元件。請在安全性評估中同時考慮兩者,並使用 dotnet list package --vulnerable --include-transitive 來檢查專案還原的 NuGet 套件。