当前仅支持 0.2.x-draft 的仓库校验脚本、规则数据和 Skill 内容。
- 校验脚本默认离线;
- 校验脚本只读,不修改被审视项目;
- 不执行用户项目中的未知脚本;
- 不自动下载依赖或远程文档;
- 不在 Skill 中存储密钥、Token 或本地绝对路径;
- 当前 Draft 不提供自动修复;
- 社区提交的脚本必须经人工审查。
公开仓库发布后,请使用私密安全报告渠道或联系维护者。报告应包含:
- 受影响版本;
- 复现步骤;
- 影响范围;
- 是否涉及代码执行、路径遍历、网络访问或数据泄露;
- 建议修复。
在修复发布前,请不要公开可被直接利用的细节。