安全策略 请不要在 Issue 或日志中提交 API key、数据库密码、客户内容或原始文件。发现凭据泄露时应立即在提供商侧吊销并轮换,然后通过私下渠道报告。模型、市场数据、数据库、Neo4j、对象存储和 MCP 凭据只能配置在服务端环境变量中,禁止使用 NEXT_PUBLIC_*。