Skip to content

Security: dorakoo/doubao-studio

SECURITY.md

安全策略

支持范围

安全修复优先面向 main 和最新 GitHub Release。更早安装包可能不再接收单独补丁;请先在 Releases 页面确认当前公开版本。

私密报告漏洞

请优先使用 GitHub 仓库 Security 页面中的“Report a vulnerability”私密报告入口。若该入口不可见,请创建一条不含利用细节和凭据的普通 Issue,请求维护者建立私密沟通渠道。

报告建议包含:

  • 受影响版本、提交或安装包;
  • 问题类型和可复现步骤;
  • 最小化、脱敏的日志或示例;
  • 可能影响的数据和用户;
  • 你已经采取的缓解措施。

请勿公开提交 Cookie、Token、Session、账号数据、私有素材、生成产物、完整本地路径或可直接利用的攻击代码。

安全边界

  • 每个账号使用独立 Electron Session;会话数据不进入 Git。
  • 外部协议不得暴露 Cookie、DOM、Webview 引用或任意本地文件读取能力。
  • 平台写入在状态不确定时 fail-closed,禁止自动重复发送。
  • CSV 写入型 CLI 仅在桌面程序退出后使用,并必须显式指定任务数据文件。
  • 正式自动化只通过默认关闭、仅监听 127.0.0.1 且带短期 Bearer 令牌的 --local-control;令牌不得进入聊天、日志或报告。
  • --local-cdp 仅限开发者短时诊断或隔离验收,用后必须退出应用并确认端口关闭;不得长期常驻、暴露到局域网/公网或读取 Cookie、Token、完整 Session。
  • 不使用截图坐标、跨会话 DOM/元素编号或长期 Computer Use 作为生产控制协议。
  • 本项目不会绕过平台会员、额度、风控、内容审核或服务端权限。

There aren't any published security advisories