Skip to content

Security: wg5759/AgentPlay

Security

SECURITY.md

安全政策

支持范围

当前仅对最新的 0.6.x Windows 版本提供安全修复。尚未完成端到端验证的平台不视为受支持发行版。

报告漏洞

请优先使用 GitHub 仓库 Security 页的私密漏洞报告功能。不要在公开 Issue、截图、日志或演示视频中披露 API Key、会话 PIN、个人文件路径或可复现的未修复漏洞细节。

报告应包含:

  • 受影响版本和操作系统;
  • 最小复现步骤;
  • 实际影响与攻击前提;
  • 已脱敏的日志或样例文件;
  • 如已知,建议修复方向。

维护者确认前不要把问题描述为公开泄露。仅在本机产物中发现凭据,不等于凭据已经进入公开发布物;两种结论必须分别取证。

安全设计基线

  • 局域网服务与语音唤醒默认关闭;
  • 本地服务只允许显式启用,并提供停止入口;
  • 上传鉴权先于 multipart 解析;
  • 模型请求执行目标地址校验和超时限制;
  • 渲染器只通过受限 preload API 访问主进程;
  • 不把网页内容直接注入应用 DOM 执行。

修复提交不得包含真实密钥、用户媒体、模型文件或未脱敏的用户目录。

There aren't any published security advisories