本项目是一个运行在本机的轻量代理工具,当前安全边界如下:
- 本地代理默认只监听
127.0.0.1 - 不会把
API Key写入localStorage - 不会主动把
API Key写入日志或配置文件 - 请求完成后,
API Key默认只保留在当前页面内存中
提交 Issue、讨论或截图时,请不要公开以下内容:
- 真实
API Key - 完整请求头
- 带敏感参数的请求地址
- 任何生产环境返回中的个人数据或业务数据
当前项目尚未配置私密安全披露邮箱。在你补充正式安全联系渠道之前,建议:
- 不要在公开 Issue 中贴出真实密钥
- 不要直接公开可复现利用的敏感细节
- 先做最小化脱敏,再描述问题现象与复现步骤
如果这个项目准备长期公开维护,建议后续补充:
- 一个专用安全邮箱
- 受支持版本范围
- 安全修复发布流程