UseChat 是本地优先的 Computer Use 运行时。它只在用户授权下操作可见桌面应用,不做协议逆向、不注入客户端进程,也不读取本地消息数据库。
如果你发现可能影响安全边界的问题,请先私下联系项目维护者,不要直接公开披露。
报告中请包含:
- 受影响的平台和版本;
- 复现步骤;
- 预期行为和实际行为;
- 已移除敏感信息的日志或 trace summary;
- 问题是否可能导致非预期读取、点击、粘贴、发送、文件访问或密钥泄露。
请不要在报告中包含 API key、token、.env 内容、私人消息、原始截图或完整剪贴板内容。
属于安全范围:
- 非预期消息发送;
- 隐藏或未授权的 UI 操作;
- helper runtime 路径穿越或不安全解压;
- config、日志、trace 或诊断信息中的密钥泄露;
- helper protocol 命令滥用;
- 本地权限边界错误。
不属于安全范围:
- 社工攻击;
- 不依赖 UseChat 缺陷、且需要物理接触设备的问题;
- 第三方消息服务自身可用性问题;
- 非官方或被修改过的客户端。