Skip to content

Security: davidwei-evolution/review-evolution

Security

SECURITY.md

安全与隐私反馈说明

本技能处理的是你本机的私人经验数据(你的偏好、习惯、以及 AI 的防错经验)。 因此我们特别重视"数据泄露"和"被他人读取"这两类问题,并欢迎你私下反馈。

一、什么情况算安全问题(请私下反馈,不要发公开 Issue)

  1. 私人经验数据被意外读走或上传——例如:技能在你不知情时把本地经验发到了网络;
  2. 同一台电脑上,别人能看到你的经验——例如:换一个登录账号后仍读到了你的档案;
  3. 公开发布的内容里混进了私人信息——例如:你下载的安装包里出现了某个人的真实经验、路径或账号;
  4. 安装包被篡改——例如:下载到的文件与发布页给出的校验值不一致;
  5. 代码里存在可被利用的缺陷——例如:异常输入导致文件被覆盖或删除。

二、怎么反馈

请使用 GitHub 仓库页面的 Security → Report a vulnerability(私下渠道,只有维护者能看到)。

如果你在仓库页面上找不到该入口,可以先发一个不带任何私人内容的 Issue, 只说"我有一个安全问题需要私下反馈",我们会联系你。

三、请注意(很重要)

  • 不要在公开 Issue 里粘贴你的经验档案内容、对话原文、用户名或本机路径。 只需要说明现象与复现步骤即可,例如"在 X 情况下会读到 Y"。
  • 我们不会向你索要经验档案、账号密码或身份证件信息。任何人以本技能名义索要这些,都请拒绝并反馈。
  • 反馈时提供这些信息最有帮助:操作系统与版本、客户端名称与版本、技能版本号、复现步骤、实际现象、期望现象。 不要提供真实私人内容。

四、处理方式与预期

  • 本项目由个人维护,属于早期阶段项目(当前支持范围见仓库 README 与 references/compatibility-matrix.md),我们会尽最大努力及时处理,但不承诺固定时限
  • 确认的问题会记录在 KNOWN_ISSUES.md 中,并在新版本修复;修复情况在 Release 说明里公布。
  • 我们不会为了修问题而删除或改写你的本地经验数据;如确有必要变更数据格式,会在发布说明中写明迁移与回滚办法。

五、明确不属于安全问题的情况

  • "技能没有被自动调用"——本技能不保证每轮触发,这是已公开的设计边界;
  • "换了对话后读不到技能"(部分手机客户端)——这是宿主平台的沙箱限制,已在 README 中说明;
  • 功能建议、使用疑问——请走普通 Issue 模板。

There aren't any published security advisories