jjames06/bastion-hardening

GitHub: jjames06/bastion-hardening

Bastion Hardening 是一款菜单驱动的 Windows 10/11 个人工作站安全强化工具,提供状态感知的 Dry Run 预览、选择性防火墙与服务配置、DNS 切换及浏览器策略管理等可选功能。

Stars: 1 | Forks: 0

# Bastion Hardening 框架 **面向个人工作站的精选·状态感知·安全第一的 Windows 强化工具** 版本 **15.1** [![License: MIT](https://img.shields.io/badge/License-MIT-blue.svg)](LICENSE) [![Windows 10/11](https://img.shields.io/badge/Windows-10%20%7C%2011-0078D6?logo=windows&logoColor=white)](#tested-on) [![PowerShell](https://img.shields.io/badge/PowerShell-5.1%2B-5391FE?logo=powershell&logoColor=white)](#how-to-install-properly)

Bastion — menu-driven Windows hardening for personal machines

安装指南 · 数据目录 · 浏览器 / ECH · 最新发布 · 讨论区 · 安全策略

**本仓库中的延伸阅读** | 文档 | 主题 | |----------|--------| | [docs/DATA-DIRECTORY.md](docs/DATA-DIRECTORY.md) | Bastion 创建了哪些文件夹/文件、位置及其原因 | | [docs/BROWSER-POLICIES-AND-ECH.md](docs/BROWSER-POLICIES-AND-ECH.md) | 各浏览器模式及 Encrypted Client Hello (ECH) — 绝非默认开启 | | [SECURITY.md](SECURITY.md) | 漏洞报告与安全使用 | | 应用内帮助(菜单 **11**) | 完整的引导式文档,包括实时的数据目录路径 | ## 截图 主菜单(审查、配置、应用、安全): ![Bastion 主菜单](https://static.pigsec.cn/wp-content/uploads/repos/cas/53/5356cabb6558f2b2f8fd5fd89eba14d48c180617c4d180f51f94e673b60f28fd.png) Dry Run — 状态感知预览,不应用任何更改: ![Bastion Dry Run](https://static.pigsec.cn/wp-content/uploads/repos/cas/c5/c55b0386feb4f2a26bf2a6d9cb8e060dab5a2318dbd72ea54dac7721558bd287.png) 强化选项 — 仅切换您需要的内容(DNS 显示所选的提供商): ![Bastion 强化选项](https://static.pigsec.cn/wp-content/uploads/repos/cas/4a/4a15fb55059bf8439d55940d2cdfc7f5078374edfdbc91fe99a2d6119ad1f462.png) DNS 解析器 — Quad9、Cloudflare、Google、OpenDNS,或保持 DNS 不变: ![Bastion DNS 解析器菜单](https://static.pigsec.cn/wp-content/uploads/repos/cas/15/150df0f08c2d0954786cfa3e17e83bc3ccb7f3ae3a564a03a42794728e1c4701.png) 程序和安装路径 — 通过 winget 编录应用程序;选择为主动选择(绝不强制): ![Bastion 程序和安装路径](https://static.pigsec.cn/wp-content/uploads/repos/cas/a5/a52ead4166893a15c52583535f8b5d961199e1e8d995738d02186576831be3c7.png) 恢复/修复 — 撤销上次的 services/firewall 组、Spooler、浏览器策略及相关辅助功能: ![Bastion 恢复菜单](https://static.pigsec.cn/wp-content/uploads/repos/cas/e1/e1fe0ddad0fab127538d1c89e7729a9cab2c049be7ee3470a8cdb53168ff5638.png) 内置帮助(范围、安全模型、选项文档): ![Bastion 帮助概述](https://static.pigsec.cn/wp-content/uploads/repos/cas/b0/b05bb59a866e502f72ac8cfa14ffdd7475f2214fcb8dd3a8d82b3183d850626c.png) ## 测试环境 由维护者在个人日常使用的 PC 上进行了验证(并非针对每个 SKU 的实验室矩阵): | 操作系统 | 内部版本 | 架构 | Bastion | 备注 | |----|-------|------|---------|--------| | **Windows 11 Pro** | **10.0.26200** (build **26200**) | 64 位 | **v15.1** | Dry Run、菜单、持久数据存储、截至 2026-07-27 的 DNS/防火墙/浏览器+ECH 安全态势 | 也适用于 **Windows 10**(相同的脚本适用范围)。如果您在未列出的内部版本上运行 Bastion,请在 [讨论区 → 测试反馈](https://github.com/jjames06/bastion-hardening/discussions) 或 [Issues](https://github.com/jjames06/bastion-hardening/issues) 中报告成功或问题。 **未经测试/不支持:** 加入域、由 Intune/MDM 管理的设备、Windows Server、ARM 特定的边缘情况(可能仍可运行;请反馈结果)。 ## 严重警告 在运行任何操作之前,请阅读以下内容: - **需要管理员权限** - 会进行真实的系统更改(services、防火墙、注册表、AppX 包、DNS、Defender 等) - 在执行 Apply 或 Quick Harden 之前,**请创建系统还原点** - 可能会破坏打印 (Print Spooler)、网络发现、OneDrive 同步、Xbox 功能、小组件 (Widgets) 及相关功能 - **仅**适用于您完全控制的单台个人 PC - **不适用于**工作、学校、加入域或由 MDM 管理的设备 - 这**不是**杀毒软件,也**不会**让系统变得坚不可摧 如果您不习惯创建还原点并从受损的功能中恢复,**请勿运行此工具**。 ## Bastion 是什么 一款用于 Windows 10/11 的引导式、精选强化助手,让您能够: - 评估当前安全态势(Dry Run 和安全审计) - 精确选择要强化的领域 - 应用更改并附带日志记录和有限的撤销功能 - 通过 winget 安选常见应用程序的精选目录 - 恢复常见的副作用(Print Spooler、浏览器策略、小组件等) ## Bastion 不是什么 - 不是杀毒软件或完整的安全产品 - 不是企业级 MDM / 组策略的替代品 - 不是鲁莽的“一键全面精简”脚本 - 不是对零日漏洞保护的保证 ## 设计原则 | 原则 | 含义 | |-----------|---------| | **精选** | 几乎每个选项都是可选的 | | **状态感知** | 在更改之前检测实时的 Windows 状态;菜单首选项存放在持久的数据目录中(而不是伪造的 Apply 记录) | | **安全第一** | 系统还原点门槛、软故障处理、诚实的文档 | | **仅目录安装** | 没有手动输入的包 ID;绝不使用 `--ignore-security-hash` | | **在可行的情况下可逆** | 对 services 和防火墙组进行可追踪的撤销 | 系统还原仍然是最强大的回滚途径。 ## 系统要求 - Windows 10 或 Windows 11 - 管理员权限 - 在系统驱动器上启用系统保护 / 系统还原(强烈推荐) - 建议安装 [winget](https://learn.microsoft.com/windows/package-manager/winget/)(App Installer)以使用程序功能选项 ## (正确)安装指南 Bastion **不是** MSI 安装程序。您只需下载文件,将它们保存在同一目录下,然后启动提权的批处理文件。在您于工具内主动选择可选的 winget 安装之前,不会将任何内容注册为 Windows 程序。 ### 开始之前 1. 使用您完全控制的**个人** PC(非工作、学校、加入域或 MDM 管理的设备)。 2. 优先使用**官方**发布版本或此 GitHub 仓库,而不是随便的第三方转载。 3. 粗略阅读 [LICENSE](LICENSE) 以及此 README 顶部的警告。 4. 可选择在首次 Apply 之前阅读脚本 (`Bastion-Hardening.ps1`)。 ### 方法 A — 发布 ZIP 包(推荐) 最适合大多数用户。 1. 打开最新版本发布页面: **https://github.com/jjames06/bastion-hardening/releases/latest** (或者如果您想要固定版本,可以使用 [v15.1](https://github.com/jjames06/bastion-hardening/releases/tag/v15.1);早期的 [v15.0](https://github.com/jjames06/bastion-hardening/releases/tag/v15.0) 仍然可用) 2. 下载 **`bastion-hardening-v15.1.zip`**(或名称类似的当前发布资产)。 3. 右键单击 zip 文件 → **属性** → 如果看到 **解除阻止**,请勾选它 → **确定** (减少 SmartScreen / “从互联网下载”对解压后脚本的干扰) 4. 将 zip 文件解压到**您**可以控制的文件夹中,例如: `C:\Tools\Bastion` 避免使用系统文件夹,例如 `C:\Windows` 或 Program Files。 5. 确认这些文件位于**同一个文件夹**中: | 文件 | 是否必需? | |------|-----------| | `Bastion-Hardening.bat` | 是 — 启动器 | | `Bastion-Hardening.ps1` | 是 — 主脚本 | | `Bastion-Banner.utf8.txt` | 可选(仅 banner) | | `LICENSE`, `README.md`, `SECURITY.md` | 运行时可选 | 6. **不要**双击 `.ps1` 文件。请使用批处理启动器: - 右键单击 **`Bastion-Hardening.bat`** - 选择 **以管理员身份运行** - 接受 UAC 提示 7. 当出现 Bastion 菜单时,转到下方的 **首次运行 Bastion 指南**。 ### 方法 B — Git clone 适合已经使用 Git 并希望轻松更新的用户。 ``` git clone https://github.com/jjames06/bastion-hardening.git cd bastion-hardening ``` 然后右键单击 **`Bastion-Hardening.bat`** → **以管理员身份运行**(与方法 A 的第 6 步相同)。 以后如需更新: ``` cd bastion-hardening git pull ``` ### 方法 C — 通过 Code 按钮下载 ZIP GitHub 的 **Code → Download ZIP** 可行,但首选 **Releases** 中的 ZIP 包(包含已知的版本标签、发布说明,如果以后添加了的话还会包含校验和)。 如果您使用 Code ZIP:解压,保持文件在一起,以管理员身份运行 `Bastion-Hardening.bat` — 规则与方法 A 相同。 ### 首次运行 Bastion 指南 在**首次提权启动**时,Bastion 会自动: - 创建一个**可写的数据目录**(优先选择 `C:\Temp\Bastion`;重用任何现有的 Bastion 状态文件夹;如果需要,按顺序回退至 `%ProgramData%\Bastion`、`%LOCALAPPDATA%\Bastion`,最后是可清除的 `%TEMP%\Bastion`) - 初始化 **`Bastion-Config.json`** 并填入安全默认值(仅菜单选择;Encrypted Client Hello (ECH) 标志保持**关闭**) - 根据**实时**检测结果写入 **`Bastion-Session.json`**(每次启动都会重写) - 在您实际执行 Apply 之前,**不会**虚构 **`Bastion-LastApply.json`** - 在您使用菜单 **6** 之前,**不会**写入浏览器企业策略或 Encrypted Client Hello (ECH) 如果您以后删除了该文件夹,下次运行将重新初始化默认值并重新检测实时系统。Dry Run / Apply 依然直接评估 Windows 本身 — 它们不会假装之前发生过 Apply。完整清单:[docs/DATA-DIRECTORY.md](docs/DATA-DIRECTORY.md)。 提权菜单打开后: 1. 确认主菜单上的**数据目录**行(以及在适当时显示的“First run…”或“No Bastion Apply recorded yet”) 2. **13** 或 **R** — 创建一个命名的系统还原点 3. **1** — Dry Run(仅预览;不应用强化;进行实时操作系统检测) 4. **2** — 安全审计(可选的安全态势示例,包括已安装的浏览器) 5. **4** — 仅启用您了解的选项 6. **5** — 仅在您需要安装时选择程序(默认未选中任何程序) 7. **6**(可选)— 仅针对**已安装的** Firefox / Chrome / Brave 应用浏览器策略;Encrypted Client Hello (ECH) 是 Strict 下独立的 Yes/No 选项,且默认绝不开启 8. **D** — DNS 解析器,或保持 DNS 不变 9. **7** Quick Harden 或 **8** Apply — 在询问时键入 **YES** 10. 如果收到提示,请重新启动(例如 LSA Protection / 某些可选功能) 11. 再次运行 **Dry Run** 以进行验证 ### 常见安装/启动问题 | 症状 | 尝试方法 | |---------|-------------| | 无反应 / 窗口一闪而过 | 以**管理员身份**运行 `Bastion-Hardening.bat`,而不是单独运行 `.ps1` | | “scripts is disabled” / 执行策略 | 启动器针对此脚本使用了 `-ExecutionPolicy Bypass`。请使用 `.bat`,而不是阻止了提权 Bypass 的受限主机策略 | | SmartScreen / “Windows 保护了您的电脑” | 优先在 zip 文件上使用解除阻止(方法 A 第 3 步)。更多信息 → **仅在**您信任此官方来源时选择仍要运行 | | winget / 程序安装失败 | 从 Microsoft Store 安装 **App Installer**,打开新的提权窗口,重试 | | 解压后“找不到”文件 | 将 `.bat` 和 `.ps1` 保留在**同一个**目录中;请勿运行指向其他位置的快捷方式 | | 受控文件夹访问 / 杀毒软件拦截 | 暂时允许该脚本路径,或者先运行 Dry Run 然后分步应用 | | 清理后丢失菜单首选项 | 优先使用持久数据目录(`C:\Temp\Bastion` / ProgramData / LocalAppData)。`%TEMP%\Bastion` 可能会被磁盘清理工具清除 | ### Bastion **不会**为您安装的内容 - 它**不会**将自身永久性产品安装程序添加到程序和功能中 - 它**不会**刷新 BIOS 或自动安装 GPU 驱动程序 - 可选应用程序**仅在**您在程序选项下选中它们并运行 Apply 时才会安装 - 日志/配置存放在主菜单上显示的**数据目录**下(首选 `C:\Temp\Bastion`;在可清除的临时文件夹之前先使用持久回退目录) ## 快速入门(简短) 1. 下载[最新发布](https://github.com/jjames06/bastion-hardening/releases/latest)的 zip 文件并解压 2. 右键单击 `Bastion-Hardening.bat` → **以管理员身份运行** 3. 创建系统还原点(**13** / **R**) 4. 首先执行 **Dry Run**,然后执行 Apply 或 Quick Harden 获取完整详情,请参阅上方的 **[(正确)安装指南](#how-to-install-properly)**。 ## 主要选项 | 选项 | 默认值 | 备注 | |----------------------|---------|-------------------------------------------------| | 防火墙 | 开启 | 入站阻止,出站允许 + 分组强化 | | 高危服务 | 开启 | 包括 Spooler (PrintNightmare 攻击面) | | SMBv1 | 开启 | 禁用旧版 SMB1 | | OneDrive | 开启 | 仅移除桌面客户端 | | 传递优化 | 开启 | 仅通过 HTTP 更新 | | DNS | 开启* | 用户选择的公共解析器(默认为 Quad9) | | Defender | 开启 | 网络保护 + 受控文件夹访问 | | PowerShell 审计 | 开启 | 脚本块日志记录 | | 漏洞利用防护 | 开启 | 温和且兼容性安全的缓解措施 | | LSA 保护 | 开启 | RunAsPPL(需重启) | | 计划任务 | 开启 | 选定的遥测任务 | | Xbox 游戏 | 关闭 | 可选 | | 程序 | 开启 | 仅目录内的 winget 安装(默认均未选中)| | 浏览器策略 | 关闭 | 各浏览器模式;请参见 [浏览器策略](#browser-policies) | | 冗余应用 | 关闭 | 精选的 AppX 移除 | | 建议 | 关闭 | 小组件 / 开始菜单建议 | | CopilotM365 | 关闭 | 可选 | \* DNS 默认启用并设置为 **Quad9**,但您也可以选择其他解析器或保持 DNS 不变(主菜单 **D**)。Quick Harden 会询问是否更改 DNS 以及使用哪个提供商。 Quick Harden 使用更安全的子集,并明确询问是否保持 Print Spooler 启用以及是否更改 DNS。它**不会**应用浏览器策略或 Encrypted Client Hello (ECH)。 ## 浏览器策略 主菜单 **6**(或恢复菜单 **3**)。完整详情:[docs/BROWSER-POLICIES-AND-ECH.md](docs/BROWSER-POLICIES-AND-ECH.md)。 仅支持**已安装的**受支持浏览器显示:**Firefox**、**Chrome**、**Brave**。绝不列出缺失的引擎。 | 模式 | 功能说明 | |------|----------------| | **默认** | 仅移除该浏览器的 Bastion 策略(尽力恢复;备份保存在数据目录下) | | **中** | 隐私基线(遥测/跟踪/Cookie);通常导致的网站崩溃较少 | | **严格** | 中级 + HTTPS-Only。本身**不会**启用 Encrypted Client Hello (ECH) | | **ECH 包** | 可选的第二个 **Yes/No(在严格模式之后)**,仅针对您选中的浏览器 | ### Encrypted Client Hello (ECH) — 默认绝不开启 **Encrypted Client Hello (ECH)** 是一项 TLS 隐私功能:在受支持的情况下,它可以在 TLS Client Hello 中向被动的网络观察者隐藏目标主机名。仅当您在严格模式下为选定的**已安装**浏览器回答 **Yes** 时,Bastion 才会应用 **ECH 包**。 Bastion **不会**因为您安装了 Bastion、安装了浏览器、仅选择了严格模式、运行了 Dry Run/审计或初始化了首次运行配置而启用 Encrypted Client Hello (ECH)。全新的默认设置将所有浏览器的 ECH 保持**关闭**。Quick Harden **不会**触碰浏览器策略或 ECH。 | 浏览器 | 当您在严格模式下对 ECH 回答 **Yes** 时 | |---------|------------------------------------------| | **Firefox** | 锁定 `distribution\policies.json` 中与 ECH 相关的首选项。Bastion 绝不会设置 `DisableEncryptedClientHello`(该选项会关闭 ECH) | | **Chrome / Brave** | 企业传输策略 + Bastion ECH 意图标记(`BastionEchLock`)。与 Firefox 的首选项模型不同 | **兼容性说明(客观事实):** 严格的 HTTPS-Only 可能会破坏普通的 HTTP 网页、强制门户以及某些 SSO/内嵌页面。Encrypted Client Hello (ECH) 可能会破坏网络或处理不当的中盒。常见模式:一个浏览器设置为严格(可选启用 ECH)用于日常使用;另一个设置为中级/默认,用于兼容性较差的网站。 | 操作 | 步骤 | |--------|-----| | 还原一个浏览器(及其 ECH 包) | 菜单 **6** → 选择该浏览器 → **默认** | | 无懈可击的回滚 | 系统还原(菜单 **13** / **R**) | | 重启后验证 | Firefox `about:policies` · Chrome `chrome://policy` · Brave `brave://policy` | | Dry Run / 安全审计 | 仅针对**已安装的**浏览器对比实时与保存的模式以及 Encrypted Client Hello (ECH) | ## Bastion 创建的文件和文件夹 Bastion 对运行时产生的文件保持透明。每次启动时,**数据目录路径都会显示在主菜单上**。完整参考:[docs/DATA-DIRECTORY.md](docs/DATA-DIRECTORY.md)。 ### 位置(自动解析) | 优先级 | 路径 | 作用 | |----------|------|------| | 优先使用现有状态 | `C:\Temp\Bastion`、遗留的 `C:\Temp`、`%ProgramData%\Bastion`、`%LOCALAPPDATA%\Bastion`,最后是 `%TEMP%\Bastion` | 如果存在可写的最新 Bastion 存储,则重用 | | 新安装 | `C:\Temp\Bastion` → ProgramData → LocalAppData → 扁平化的 `C:\Temp` → 最后是 `%TEMP%\Bastion` | 优先持久化;仅在必要时使用可清除的临时文件夹 | 每个候选位置都会经过**写入探测**。`%TEMP%\Bastion` 可能会被磁盘清理工具移除 — 优先使用持久化的路径。 ### 数据目录的内容 | 项目 | 创建时间 | 目的 | |------|--------------|---------| | `Bastion-Config.json` | 在**首次提权运行时**(或在存储被擦除后)初始化 | 菜单选择:选项、应用程序、DNS、浏览器**所需**模式、ECH Yes/No 标志 | | `Bastion-Session.json` | **每次启动时重写** | 实时与预期的浏览器安全态势对比;之前是否存在配置/Apply。这不是 Apply 历史记录 | | `Bastion-BrowserPolicies-State.json` | 初始化时以及更改浏览器策略后 | 需求与实时的模式,上次策略更改摘要 | | `Bastion-LastApply.json` | **仅在真实的 Apply 之后** | 对该次 Apply 中的 services / 防火墙组进行撤销追踪 | | `Bastion-Log-*.txt` | 每个会话 | 会话记录 | | `Bastion-Report-*.html` | 仅在您从帮助中导出时 | 可选的 HTML 快照 | | `BastionInstallers/` | 路径确认时 | 为可选的安装工作进行暂存 | | `browser-policy-backups/` | 路径确认时;当菜单 **6** 覆盖策略时生成文件 | Bastion 更改浏览器策略之前的快照 | **重要提示:** 缺少 `Bastion-LastApply.json` 意味着 Bastion 还没有 Apply 撤销数据 — 而**不是**指 Windows 未被修改。Dry Run 和 Apply 仍然会检测**实时** Windows 状态。删除数据目录**不会**取消 Windows 的强化或移除浏览器企业策略;请使用恢复功能、各浏览器的默认选项、卸载程序或系统还原。 ### 数据目录之外(仅当您选择特定功能时) 示例:Firefox `policies.json`、Chrome/Brave 策略注册表项、services、防火墙、DNS、Defender、AppX、事件日志源 `BastionHardening`、您创建的系统还原点。请参阅应用内帮助和 [docs/DATA-DIRECTORY.md](docs/DATA-DIRECTORY.md)。 ## DNS 解析器 从主菜单 **D**(或选项 → **D**)中,选择以下之一: | 选项 | 主 / 备用 DNS | 备注 | |--------|---------------------|--------| | **Quad9(拦截恶意软件)** | `9.9.9.9` / `149.112.112.112` | 默认。拦截已知的恶意域名 | | **Cloudflare (1.1.1.1)** | `1.1.1.1` / `1.0.0.1` | 注重隐私的公共 DNS | | **Cloudflare 安全版** | `1.1.1.2` / `1.0.0.2` | 带有恶意软件拦截功能的 Cloudflare | | **Google Public DNS** | `8.8.8.8` / `8.8.4.4` | 高度可用的公共 DNS | | **Cisco OpenDNS** | `208.67.222.222` / `208.67.220.220` | 公共 OpenDNS 解析器 | | **不更改 DNS** | — | 保持适配器使用 DHCP/手动设置 | 连接的 VPN 可能会在隧道处于活动状态时覆盖这些设置。这是正常现象。 ## 重要说明 - **Print Spooler** — 出于安全考虑默认禁用。Quick Harden 提供了明确的选择以保留它。 - **OneDrive & 冗余应用** — 难以逆转。系统还原是可靠的恢复途径。 - **浏览器策略 / Encrypted Client Hello (ECH)** — 浏览器策略选项默认关闭。**绝不**在您于严格模式下为选定的已安装浏览器主动选择启用之前应用 ECH。严格的 HTTPS-Only 和 ECH 可能会破坏某些网站或网络。详情:[docs/BROWSER-POLICIES-AND-ECH.md](docs/BROWSER-POLICIES-AND-ECH.md)。 - **撤销** — 仅从上次 Apply 中还原被追踪的 services 和防火墙组(`Bastion-LastApply.json`)。它**不会**重新安装 AppX 包或 OneDrive,也**不会**恢复以前的 DNS 服务器。浏览器还原是通过菜单 **6** → 每个浏览器选择默认。 - **DNS** — 可选。选择一个提供商或保持 DNS 不变;连接时 VPN 软件可能仍会覆盖。 - **自定义安装路径** — 仅允许在系统目录之外的固定本地卷上使用。 - **日志和配置** — 存放在主菜单上显示的**数据目录**下(首选 `C:\Temp\Bastion`;持久回退目录优先;最后才是 `%TEMP%\Bastion`)。完整文件列表:[docs/DATA-DIRECTORY.md](docs/DATA-DIRECTORY.md)。 ## 仓库布局 | 路径 | 用途 | |------|---------| | `Bastion-Hardening.ps1` | 主脚本(强化、菜单、数据存储、帮助) | | `Bastion-Hardening.bat` | 提权启动器 | | `Bastion-Banner.utf8.txt` | 可选的 Unicode banner | | `LICENSE` | MIT 许可证 + 额外声明 | | `SECURITY.md` | 漏洞报告和安全使用说明 | | `README.md` | 本文档 | | `docs/DATA-DIRECTORY.md` | Bastion 创建的运行时文件和文件夹 | | `docs/BROWSER-POLICIES-AND-ECH.md` | 浏览器模式和 Encrypted Client Hello (ECH) | | `docs/images/` | 本 README 中使用的截图 | ## 反馈与贡献 - **测试反馈 / “我在……上运行了此工具”:** [GitHub Discussions](https://github.com/jjames06/bastion-hardening/discussions)(参见置顶的 **Testing feedback** 帖子) - **Bug 和功能请求:** 提交一个 [GitHub Issue](https://github.com/jjames06/bastion-hardening/issues) - **Pull requests:** 欢迎提交清晰的修复和文档改进 - 在尽力而为的基础上进行 报告 Bug 时,请包含 Windows 版本(**设置 → 系统 → 关于** 或 `winver`)、您运行的操作(Dry Run / Apply / Quick Harden),以及退出时显示的日志目录下 Bastion 日志中的相关行。 ## 安全 - 在运行前审查脚本。信任是通过阅读代码赢得的。 - 优先使用官方发布版本或仅克隆此仓库。 - 请勿运行来自随便的下载或聊天附件中不受信任的 Bastion 副本。 - 漏洞报告和支持的版本:请参阅 [SECURITY.md](SECURITY.md)。 ## 许可证 本项目基于 **MIT 许可证**授权。有关系统更改和风险的完整文本及额外免责声明,请参见 [LICENSE](LICENSE)。 **使用风险自负。**
标签:AI合规, IPv6, Libemu, PowerShell, Windows优化, 安全配置, 服务器监控, 系统加固, 运维工具