Skip to content

Security: CosmosShadow/usechat

Security

SECURITY.md

安全政策

UseChat 是本地优先的 Computer Use 运行时。它只在用户授权下操作可见桌面应用,不做协议逆向、不注入客户端进程,也不读取本地消息数据库。

漏洞报告

如果你发现可能影响安全边界的问题,请先私下联系项目维护者,不要直接公开披露。

报告中请包含:

  • 受影响的平台和版本;
  • 复现步骤;
  • 预期行为和实际行为;
  • 已移除敏感信息的日志或 trace summary;
  • 问题是否可能导致非预期读取、点击、粘贴、发送、文件访问或密钥泄露。

请不要在报告中包含 API key、token、.env 内容、私人消息、原始截图或完整剪贴板内容。

范围

属于安全范围:

  • 非预期消息发送;
  • 隐藏或未授权的 UI 操作;
  • helper runtime 路径穿越或不安全解压;
  • config、日志、trace 或诊断信息中的密钥泄露;
  • helper protocol 命令滥用;
  • 本地权限边界错误。

不属于安全范围:

  • 社工攻击;
  • 不依赖 UseChat 缺陷、且需要物理接触设备的问题;
  • 第三方消息服务自身可用性问题;
  • 非官方或被修改过的客户端。

There aren't any published security advisories