Skip to content

Security: shuangbofu/lingxi-agent

Security

SECURITY.md

安全说明

这个项目会启动所选 Agent Runtime,并可能通过 Runtime、Skill 或 MCP 访问网络、文件、Git、日志和数据库。Codex Runtime 还会启动 Codex CLI。请只在自己可控的环境里运行,不要未经评估直接暴露到公网。

  • 首次启动设置独立的管理员密码。
  • HTTPS 部署时启用安全 Cookie。
  • H2 控制台保持关闭,生产查询尽量使用只读凭证。
  • 模型 API Key 和能力服务敏感配置当前没有额外的落库加密,必须限制 H2 数据文件和备份的文件权限。
  • 不要把 API Key、Cookie、连接串或业务数据提交到 Git、Issue 和日志。
  • DANGER_FULL_ACCESS 只用于隔离且可销毁的环境。
  • 第三方能力模块等同于可执行代码,使用前先审查。

如果发现漏洞,请先通过 GitHub 私下联系仓库维护者,不要在修复前公开复现细节。凭证一旦泄露,应立即在上游系统吊销并轮换,仅删除文件内容是不够的。

There aren't any published security advisories