Skip to content

Security: VN-Linux-Family/zalo-linux-auto-pack

Security

SECURITY.md

Ghi chú bảo mật

Phạm vi dự án

zalo-linux-auto-pack là script cài đặt cục bộ cho Linux desktop. Dự án:

  • Không chạy server
  • Không mở network API
  • Không thu thập dữ liệu người dùng
  • Không yêu cầu tài khoản VNLF/CaramOS
  • Không can thiệp vào tài khoản Zalo của người dùng

Dự án thuộc VN Linux Family (VNLF) và được tách ra từ nhu cầu của CaramOS để hỗ trợ cộng đồng Linux Việt Nam cài Zalo dễ hơn trên nhiều distro.

Về file ZaloSetup-26.5.10.exe

Repo mặc định đi kèm:

ZaloSetup-26.5.10.exe

Đây là bộ cài Zalo PC Windows được giữ lại như một bản đã test ổn định với Bottles/Wine trong quá trình phát triển. Mục tiêu là giúp quá trình cài đặt có thể tái lập, tránh việc upstream Zalo thay đổi installer bất ngờ làm hỏng flow.

Khi Zalo có bản mới, VNLF sẽ test lại trước khi cập nhật installer trong repo.

Nguồn gốc phần mềm

  • Zalo/Zalo PC thuộc sở hữu của Zalo/VNG.
  • zalo-linux-auto-pack không chỉnh sửa binary Zalo.
  • Script chỉ tự động hóa việc cài Zalo PC Windows vào Bottles/Wine.
  • Nếu việc phân phối lại installer không còn phù hợp, maintainer có thể chuyển chế độ mặc định sang tải từ URL chính thức trong lúc cài.

Chế độ installer

Script bắt buộc dùng file local trong repo:

ZaloSetup-26.5.10.exe

Nếu thiếu file này, install.sh sẽ dừng lại. Chính sách này giúp đảm bảo mọi người dùng đúng bản Zalo đã được VNLF test. Khi cần cập nhật Zalo, maintainer sẽ thay file installer trong repo sau khi test lại.

Quyền hệ thống

Script có thể gọi sudo để cài các package hệ thống như:

  • flatpak
  • wget
  • fonts tiếng Việt/Unicode
  • Microsoft Core Fonts trên Debian/Ubuntu nếu có

Người dùng nên đọc install.sh trước khi chạy, đặc biệt khi dùng trên distro chưa được test.

Thiết kế an toàn

  • Không lưu mật khẩu, token, cookie hoặc thông tin đăng nhập.
  • Không tự động đăng nhập Zalo.
  • Không gửi dữ liệu về server VNLF.
  • Không tải hoặc chạy code từ nguồn không xác định.
  • Có xác nhận trước các bước cần thao tác GUI hoặc xóa dữ liệu.
  • uninstall.sh hỏi lại trước khi xóa Wine prefix của Zalo.

Giới hạn bảo mật của Wine/Bottles

Zalo chạy bên trong Wine prefix, không phải sandbox bảo mật tuyệt đối. Bottles/Flatpak có lớp cô lập nhất định, nhưng người dùng vẫn nên:

  • Chỉ chạy installer đáng tin cậy.
  • Không dùng repo/script không rõ nguồn gốc.
  • Không cấp quyền hệ thống không cần thiết.
  • Sao lưu dữ liệu quan trọng trước khi thử nghiệm.

Báo cáo vấn đề

Vui lòng tạo issue tại:

https://github.com/VN-Linux-Family/zalo-linux-auto-pack/issues

Khi báo lỗi, nên kèm:

  • Distro và version
  • Bottles version
  • Wine/Soda runner version
  • Zalo installer version
  • Log lỗi nếu có

There aren't any published security advisories