项目仍处于 0.x 阶段,安全修复会优先合入最新的 main 分支。
请不要公开提交可能暴露以下内容的 Issue:
- 任意路径穿越、软链接逃逸或项目目录越界;
- 未授权的本地 API 访问;
- 版本条件绕过或静默覆盖;
- 数据库、项目清单或素材文件损坏;
- 密钥、身份信息或本地绝对路径泄露。
请使用 GitHub 仓库的 Security → Report a vulnerability 私下报告,并提供最小复现、影响范围和建议修复方式。确认问题后会尽快给出处理进度。
- 本地服务只监听
127.0.0.1。 - AI 命令行客户端只接受 loopback 地址。
- 文件路径必须留在已验证的项目根目录内,并拒绝不受信任的软链接。
- 画布和资产写入使用版本条件,冲突不会自动强制覆盖。
- 用户项目、数据库、日志和本地生成的路径文件不属于源码发布内容。