Skip to content

Security: ax2/foliomind

Security

SECURITY.md

安全说明

报告漏洞

请不要在公开 Issue 中发布可利用的漏洞、API Key、凭据文件或完整请求日志。优先通过 GitHub Security Advisories 向仓库维护者提交私密报告;如果仓库未启用该功能,请先创建不包含敏感细节的 Issue,注明需要私密沟通。

报告中请尽量包含:影响版本、运行平台、复现步骤、影响范围,以及可验证的修复建议。维护者会在确认后更新受影响版本和修复状态。

凭据边界

  • API Key 由桌面 Host 保存到系统凭据库;Linux 本地调试回退到权限为 0600 的用户配置文件。
  • 浏览器只持有当前标签页的短期会话令牌,不应把长期 API Key 写入前端存储或提交到仓库。
  • 远程数据和模型网关必须使用 HTTPS;HTTP 仅允许本机回环地址。
  • 工具调用通过受限的 Search → Inspect → Call 能力执行,原始凭据不会交给 Pi 模型。

用户自查

发现密钥泄露时,请立即在对应数据服务商处撤销并重新生成密钥,同时清理本地日志和共享截图中的敏感内容。

There aren't any published security advisories