安全问题需要私下处理。本页说明如何报告漏洞,以及当前 Alpha 版本明确提供和不提供的安全边界。
| 版本 | 安全更新 |
|---|---|
| 最新 Alpha 分支 | 支持,按风险和可复现性处理 |
| 更早的 Alpha 版本 | 不保证;通常要求升级后复测 |
| 未发布分支或个人 Fork | 不在项目支持范围内 |
请先查看仓库 Security 页面是否提供 Report a vulnerability 私密入口,并优先通过该入口提交。不要在公开 Issue、讨论区、Pull Request 或聊天记录中披露利用细节。
报告请包含:受影响版本、平台、前置条件、最小复现、实际影响、建议修复方向,以及你是否已经向第三方披露。请删除 API 密钥、个人数据和业务数据。如果私密入口不可用,可创建一个不含技术细节的公开 Issue,仅请求维护者提供私密联系方式。
维护者会尽快确认收到报告、验证影响并协商披露时间;这是响应目标,不是服务等级承诺。
ask、assisted 和 full 控制审批策略,但不会把高风险工具自动变安全。显式拒绝、工作区路径限制、审计、Trace 和预算仍优先执行。首次运行陌生项目时应选择 ask。
- Linux:内置
bash在操作系统级隔离中运行,固定禁止网络、仅允许写工作区,并在隔离不可用时拒绝执行,不回退宿主 Shell。该能力的关键依赖仍处于研究预览阶段。 - Windows:一期没有与 Linux 对等的操作系统级 Shell 隔离。Shell 和不可逆自定义工具必须视为高风险操作。
- 自定义 TypeScript/Python 工具:不会自动获得操作系统隔离;工具作者负责输入校验、最小权限、超时、幂等和副作用控制。
不要运行来源不明的配置、Skill、脚本或工具定义。
- 密钥只通过环境变量注入,不写入 YAML、源码、日志、Trace、截图或测试样例。
- 默认不启用遥测;向外部模型或工具发送业务数据前必须取得用户明确授权。
- 会话、Trace、Checkpoint 和质量覆盖记录可能包含提示词、工具参数或结果。请按敏感业务数据管理,并自行配置保留和清理策略。
Checkpoint 可以恢复框架记录的文件状态与完整步骤边界,但不能自动撤销邮件、付款、数据库写入或其他外部副作用。业务工具应使用幂等标识、收据或补偿流程。
- 使用最小权限账号和独立测试凭据。
- 限制可访问目录、命令、域名和业务资源。
- 在投产前完成威胁建模、真实供应商复测和业务级评测。
- 记录版本、配置摘要和审计证据。
- 定期执行依赖审计;运行时依赖问题与开发工具依赖问题分别评估。
公开支持不代表生产认证。当前版本是 Alpha 软件,请根据业务风险增加进程、主机或基础设施层的隔离。