Skip to content

Security: sfenga/mica

Security

SECURITY.md

Security

mica 是本地教学项目,不是生产服务。默认假设控制台只在你自己的电脑上运行,任务也由你自己创建。

支持范围

  • 支持报告会导致本机数据泄露、远程访问或危险命令执行的安全问题。
  • 不把“可信本机任务触发真实 CLI 修改本地项目”视为漏洞;这是本项目的教学目标之一。

本地安全边界

  • Web/WS demo 应默认监听 127.0.0.1
  • 不要把 Mission Control 暴露到局域网或公网。
  • /api/fs/browse 会列出本机目录结构,仅用于本机选择 project workdir。
  • ClaudeCliRunner 默认使用 --permission-mode bypassPermissions,只应在可信目录和可信任务上使用。

报告方式

如果你发现安全问题,请在 issue 中提供:

  • 受影响的章节或文件路径
  • 复现步骤
  • 预期影响范围
  • 你建议的修复方向

There aren't any published security advisories