Skip to content

Security: esonx/dsh-workforce

Security

SECURITY.md

Security Policy

Supported version

当前仅维护 0.1.x 最新发布版本。

Security model

DSH Workforce V0.1.1 面向单用户、本机 DSH Web Profile。DSH Host、Workforce 和同一 Profile 中已安装的插件属于同一可信运行边界。本版本不提供多人身份认证、远程服务部署或插件进程隔离。

项目数据默认保存在项目 .workforce/;长期 Agent 数据默认保存在用户 DSH Home 的 workforce-center/center.sqlite。插件不保存模型 Provider API Key。

Reporting a vulnerability

请通过 GitHub 仓库的私密安全报告功能提交漏洞,不要在公开 Issue 中披露可利用细节、凭据或用户数据。报告建议包含:

  • 受影响版本;
  • 可复现步骤和影响范围;
  • 是否涉及跨 Project 访问、权限绕过、凭据或数据损坏;
  • 建议的临时缓解方式。

在修复发布前,请避免公开可直接利用的复现代码。

Deployment guidance

  • 只安装可信来源的 DSH 插件,并固定版本或 commit。
  • 不要把 V0.1.1 DSH Web 服务暴露到公网或多人共享网络。
  • 升级 DSH 或 Workforce 前先备份 .workforce/ 和 WorkforceCenter SQLite。
  • 不要把 .workforce/、DSH Home、SQLite 数据库、凭据文件或运行日志提交到 Git。

There aren't any published security advisories