Thunderbird团队近日宣布,其即将发布的Thunderbird Pro订阅服务中的大文件加密分享工具Thunderbird Send,已完成由OSTIF(Open Source Technology Improvement Fund)和7ASecurity主导的全面安全审计。此次审计采用白盒方式,审查覆盖客户端与服务器代码、依赖管理及威胁建模。此外,部分共享基础设施也纳入审查范围,带来了整体产品的进一步加固。
审计共发现两项漏洞,包括一项严重漏洞和一项高危漏洞,以及二十条强化建议。团队已于今年四月修复全部高危与严重问题,绝大多数非关键建议也已落实,仅有部分需随平台架构调整逐步推进。
7ASecurity还提出加入构建证明(build attestations)等建议,以便用户验证软件的完整性,该项功能预计2026年实施。审计机构对Thunderbird团队的合作态度与工程准备表示认可,认为其对安全问题保持开放和积极改进。Thunderbird强调,作为开源项目,将持续保持透明,欢迎外部监督,共同提升用户数据安全。