微语默认绑定 127.0.0.1,以本地接收、历史同步和只读分析为主。当前运行模式不会自动发送微信消息;即使请求体带 confirm=true,发送接口也会被运行时硬闸门拒绝。
OPENAI_API_KEY只从环境变量读取,不写入仓库;- 规则文件、测试数据和文档不得包含真实 API Key、Cookie、密码或私钥;
- AI 分析仅在用户手动确认后调用,并只提交必要的候选字段和证据编号;
- 不要把本地
.venv、浏览器 profile、数据库、日志或构建产物上传到仓库。
data/ 可能包含微信消息数据库、同步状态和 QA 浏览器 profile;这些内容属于个人数据,已整体列入 .gitignore。tmp/、output/ 和 wechatauto_logs/ 也可能包含聊天文本、截图或运行细节,同样不应提交。
如果发现可能导致消息泄露、凭据泄露、越权发送或本地服务暴露的问题,请优先通过 GitHub 的 Private vulnerability reporting / Security Advisory 联系维护者;不要在公开 Issue 中粘贴真实消息、数据库或密钥。
报告中请尽量包含:
- 微语版本和 Windows / 微信版本;
- 复现步骤与最小化日志;
- 影响范围和可能的攻击路径;
- 已采取的临时缓解措施。