| 版本 | 支持状态 |
|---|---|
| main(最新) | ✅ |
| 旧 tag / 分支 |
SessionHarbor 会读取本机 AI 客户端的会话数据,并可能写回这些客户端的私有存储。以下问题请优先通过安全渠道报告:
- 迁移 / 写回导致的任意文件写、路径穿越
- 云同步或托管云中的鉴权绕过、越权读取他人数据
- 脱敏扫描漏检导致的密钥泄露风险(若影响默认安全路径)
- 依赖中的高危漏洞(可利用于本产品默认流程)
不要通过公开 Issue 报告未修复的可利用漏洞。
请通过 GitHub 仓库的 Security → Report a vulnerability(私密漏洞报告)提交;若该入口不可用,请私信仓库维护者(Delight0628)。
报告中请尽量包含:
- 受影响版本 / commit
- 复现步骤与最小样例(脱敏)
- 影响面评估(本地写库、云服务、密钥泄露等)
- 你已尝试的缓解措施(如有)
我们会在合理时间内确认收悉,并同步修复进展。若问题涉及用户数据泄露,将在修复后在本文件或 Release Note 中说明。
- 对写回操作先
--dry-run,确认目标会话与路径 - 保持客户端备份策略;SessionHarbor 默认写前备份到
.sessionharbor/backups/ - 不要在公开 Issue / 截图中粘贴 token、私钥、内网地址
- 托管云部署请置于可信网络后,并使用 HTTPS 反向代理(生产环境)
- 定期执行
harbor secrets检查会话中的敏感信息