Skip to content

Security: nghqqa/tizhou

Security

SECURITY.md

安全政策

支持范围

安全修复优先应用于最新发布版本。旧版本用户应先升级到最新 Release,再确认问题是否仍然存在。

报告漏洞

请不要在公开 Issue 中披露可直接利用的漏洞、真实 API Key、私人知识库内容或个人学习数据。优先使用 GitHub 仓库的 Private vulnerability reporting;如果该入口暂不可用,请创建一个不包含利用细节的普通 Issue,请求维护者提供私下沟通方式。

报告最好包含:受影响版本、操作系统、复现条件、潜在影响、最小化复现和建议修复。请使用虚构凭据和自制测试资料。

安全边界

  • API Key 由 Electron safeStorage 加密保存,不写入项目配置或日志。
  • 原料目录只读;知识候选需人工批准后才能发布。
  • MarkItDown 子进程只接受本地文件路径,不获得模型 API Key。
  • 云模型会接收用户主动提交的当前任务数据,隐私条款由对应服务商决定。
  • 安装包当前未使用商业代码签名;请从 GitHub Release 下载并核对 SHA-256。

第三方题库版权、模型回答准确性和考试结果不属于安全漏洞,但欢迎通过 Issue 讨论更清晰的产品提示与防误用设计。

There aren't any published security advisories