Skip to content

Security: lillaroka/disco-room-engine

Security

SECURITY.md

安全

内容执行边界

条件字符串会被归一化、解析为 Python 表达式,并在执行前接受检查——只有当每一个抽象语法树(AST)节点都属于引擎那套极小的条件语法时才会放行。调用只能指向引擎提供的具名谓词;属性访问、导入、lambda、推导式、任意下标以及动态调用目标,都会在求值之前被拒绝。

用户脚本不会被交给 Lua 或 Python 解释器执行。引擎只提取并处理一组明确的状态动词。

内容项目仍然掌控着面向玩家的文本、档案内部的文件路径、对话图规模以及存档位置。请像对待一个本地应用项目那样对待内容包:运行前先检查它的档案与来源,不要把引擎当作处理恶意数据的沙箱。

报告漏洞

在公开的安全联系方式配置好之前,请不要公开包含私密数据的概念验证(proof of concept)。请私下将问题报告给仓库维护者,并附上尽可能小的合成复现样例。

There aren't any published security advisories