安全修复优先应用于最新发布版本。旧版本用户应先升级到最新 Release,再确认问题是否仍然存在。
请不要在公开 Issue 中披露可直接利用的漏洞、真实 API Key、私人知识库内容或个人学习数据。优先使用 GitHub 仓库的 Private vulnerability reporting;如果该入口暂不可用,请创建一个不包含利用细节的普通 Issue,请求维护者提供私下沟通方式。
报告最好包含:受影响版本、操作系统、复现条件、潜在影响、最小化复现和建议修复。请使用虚构凭据和自制测试资料。
- API Key 由 Electron
safeStorage加密保存,不写入项目配置或日志。 - 原料目录只读;知识候选需人工批准后才能发布。
- MarkItDown 子进程只接受本地文件路径,不获得模型 API Key。
- 云模型会接收用户主动提交的当前任务数据,隐私条款由对应服务商决定。
- 安装包当前未使用商业代码签名;请从 GitHub Release 下载并核对 SHA-256。
第三方题库版权、模型回答准确性和考试结果不属于安全漏洞,但欢迎通过 Issue 讨论更清晰的产品提示与防误用设计。