安全修复优先面向 main 和最新 GitHub Release。更早安装包可能不再接收单独补丁;请先在 Releases 页面确认当前公开版本。
请优先使用 GitHub 仓库 Security 页面中的“Report a vulnerability”私密报告入口。若该入口不可见,请创建一条不含利用细节和凭据的普通 Issue,请求维护者建立私密沟通渠道。
报告建议包含:
- 受影响版本、提交或安装包;
- 问题类型和可复现步骤;
- 最小化、脱敏的日志或示例;
- 可能影响的数据和用户;
- 你已经采取的缓解措施。
请勿公开提交 Cookie、Token、Session、账号数据、私有素材、生成产物、完整本地路径或可直接利用的攻击代码。
- 每个账号使用独立 Electron Session;会话数据不进入 Git。
- 外部协议不得暴露 Cookie、DOM、Webview 引用或任意本地文件读取能力。
- 平台写入在状态不确定时 fail-closed,禁止自动重复发送。
- CSV 写入型 CLI 仅在桌面程序退出后使用,并必须显式指定任务数据文件。
- 正式自动化只通过默认关闭、仅监听
127.0.0.1且带短期 Bearer 令牌的--local-control;令牌不得进入聊天、日志或报告。 --local-cdp仅限开发者短时诊断或隔离验收,用后必须退出应用并确认端口关闭;不得长期常驻、暴露到局域网/公网或读取 Cookie、Token、完整 Session。- 不使用截图坐标、跨会话 DOM/元素编号或长期 Computer Use 作为生产控制协议。
- 本项目不会绕过平台会员、额度、风控、内容审核或服务端权限。