mica 是本地教学项目,不是生产服务。默认假设控制台只在你自己的电脑上运行,任务也由你自己创建。
- 支持报告会导致本机数据泄露、远程访问或危险命令执行的安全问题。
- 不把“可信本机任务触发真实 CLI 修改本地项目”视为漏洞;这是本项目的教学目标之一。
- Web/WS demo 应默认监听
127.0.0.1。 - 不要把 Mission Control 暴露到局域网或公网。
/api/fs/browse会列出本机目录结构,仅用于本机选择 project workdir。ClaudeCliRunner默认使用--permission-mode bypassPermissions,只应在可信目录和可信任务上使用。
如果你发现安全问题,请在 issue 中提供:
- 受影响的章节或文件路径
- 复现步骤
- 预期影响范围
- 你建议的修复方向