Skip to content

Security: Sutera-Diffusus/WeChat-daily

Security

SECURITY.md

Security Policy

安全边界

微语默认绑定 127.0.0.1,以本地接收、历史同步和只读分析为主。当前运行模式不会自动发送微信消息;即使请求体带 confirm=true,发送接口也会被运行时硬闸门拒绝。

凭据处理

  • OPENAI_API_KEY 只从环境变量读取,不写入仓库;
  • 规则文件、测试数据和文档不得包含真实 API Key、Cookie、密码或私钥;
  • AI 分析仅在用户手动确认后调用,并只提交必要的候选字段和证据编号;
  • 不要把本地 .venv、浏览器 profile、数据库、日志或构建产物上传到仓库。

本地数据

data/ 可能包含微信消息数据库、同步状态和 QA 浏览器 profile;这些内容属于个人数据,已整体列入 .gitignoretmp/output/wechatauto_logs/ 也可能包含聊天文本、截图或运行细节,同样不应提交。

漏洞报告

如果发现可能导致消息泄露、凭据泄露、越权发送或本地服务暴露的问题,请优先通过 GitHub 的 Private vulnerability reporting / Security Advisory 联系维护者;不要在公开 Issue 中粘贴真实消息、数据库或密钥。

报告中请尽量包含:

  • 微语版本和 Windows / 微信版本;
  • 复现步骤与最小化日志;
  • 影响范围和可能的攻击路径;
  • 已采取的临时缓解措施。

There aren't any published security advisories