Skip to content

Security: ponm3ay/dsh-plugins

Security

SECURITY.md

安全策略

报告漏洞

请不要开公开 issue。走 GitHub 的私密渠道:

  • Security Advisory(首选)
  • 或者给仓库所有者发一封邮件说明复现步骤

报告里请包含:受影响的插件与版本、复现步骤、影响面(例如「插件可以读任意文件」)、 以及你建议的修复方向(可选)。会在 7 天内回复。

支持范围

只维护本仓库 plugins/ 下的插件。第三方插件(见 third-party-plugins.md) 的问题请报到各自的仓库。

密钥泄露

如果你在本仓库的任何位置(含 git 历史)看到疑似真实密钥,请立刻按上面的渠道告知。 处置流程见 docs/credentials.md。

插件的权限模型

DSH 插件不是沙箱:插件运行在 DSH 宿主进程里,能读写它有权访问的任何文件。 所以本仓库的插件遵守以下自我约束:

约束 说明
只做加法 只注册自己的服务/路由/样式/钩子;不修改 DSH 本体文件
可卸载即还原 卸载后不留残留状态(样式、令牌、定时器随卸载回收)
只读优先 需要落盘的插件只写自己的状态目录,不碰用户的其他文件
路径参数化 不硬编码个人目录;状态目录从 DSH 提供的 home/profile 推导
不收集 不主动外发任何数据(只有用户配置了外部模型端点时才会发出该请求)

依赖

本仓库的插件默认零运行时依赖(只依赖 DSH 自身提供的服务)。 如某个插件需要新增依赖,请在该插件的 package.json 里声明,并在 PR 里说明理由。

There aren't any published security advisories