Skip to content

Security: pengkain-ctrl/creation-space

Security

SECURITY.md

安全策略

支持范围

项目仍处于 0.x 阶段,安全修复会优先合入最新的 main 分支。

报告安全问题

请不要公开提交可能暴露以下内容的 Issue:

  • 任意路径穿越、软链接逃逸或项目目录越界;
  • 未授权的本地 API 访问;
  • 版本条件绕过或静默覆盖;
  • 数据库、项目清单或素材文件损坏;
  • 密钥、身份信息或本地绝对路径泄露。

请使用 GitHub 仓库的 Security → Report a vulnerability 私下报告,并提供最小复现、影响范围和建议修复方式。确认问题后会尽快给出处理进度。

默认安全边界

  • 本地服务只监听 127.0.0.1
  • AI 命令行客户端只接受 loopback 地址。
  • 文件路径必须留在已验证的项目根目录内,并拒绝不受信任的软链接。
  • 画布和资产写入使用版本条件,冲突不会自动强制覆盖。
  • 用户项目、数据库、日志和本地生成的路径文件不属于源码发布内容。

There aren't any published security advisories