Skip to content

Security: Jane-0213/RORRIM

Security

SECURITY.md

安全与隐私

不得提交

  • DASHSCOPE_API_KEY、Workspace ID 和任何云服务密钥;
  • CM4 或 T5AI 的设备 Token;
  • Tuya UUID、AuthKey 和量产授权表;
  • Wi-Fi 密码、SSH 私钥、真实 .env
  • 现场录音、逐字稿、摄像头截图和带身份信息的诊断日志。

仓库只保留 .example 配置。真实配置应放在设备本地,并限制为当前用户可读。

发现密钥泄露

  1. 立即在对应平台撤销或轮换密钥;
  2. 停止使用包含旧密钥的设备配置;
  3. 从 Git 历史中清理密钥,而不只是删除最新文件;
  4. 检查网关和设备日志中是否存在异常连接。

摄像头与录音

CM4 的五种表情在浏览器本地推理,默认不上传画面。语音网关默认不保存原始音频。 如果临时启用 ASR 诊断录音,应先取得参与者同意,设置明确的保存期限并在验收后 删除。

There aren't any published security advisories