Skip to content

Security: Delight0628/SessionHarbor

Security

SECURITY.md

安全政策

支持的版本

版本 支持状态
main(最新) ✅
旧 tag / 分支 ⚠️ 仅在必要时提供热修建议

安全范围

SessionHarbor 会读取本机 AI 客户端的会话数据,并可能写回这些客户端的私有存储。以下问题请优先通过安全渠道报告:

  • 迁移 / 写回导致的任意文件写、路径穿越
  • 云同步或托管云中的鉴权绕过、越权读取他人数据
  • 脱敏扫描漏检导致的密钥泄露风险(若影响默认安全路径)
  • 依赖中的高危漏洞(可利用于本产品默认流程)

不要通过公开 Issue 报告未修复的可利用漏洞。

报告方式

请通过 GitHub 仓库的 Security → Report a vulnerability(私密漏洞报告)提交;若该入口不可用,请私信仓库维护者(Delight0628)。

报告中请尽量包含:

  1. 受影响版本 / commit
  2. 复现步骤与最小样例(脱敏)
  3. 影响面评估(本地写库、云服务、密钥泄露等)
  4. 你已尝试的缓解措施(如有)

响应承诺

我们会在合理时间内确认收悉,并同步修复进展。若问题涉及用户数据泄露,将在修复后在本文件或 Release Note 中说明。

安全使用建议(用户)

  1. 对写回操作先 --dry-run,确认目标会话与路径
  2. 保持客户端备份策略;SessionHarbor 默认写前备份到 .sessionharbor/backups/
  3. 不要在公开 Issue / 截图中粘贴 token、私钥、内网地址
  4. 托管云部署请置于可信网络后,并使用 HTTPS 反向代理(生产环境)
  5. 定期执行 harbor secrets 检查会话中的敏感信息

There aren't any published security advisories