安全策略

August 14, 2026 · View on GitHub

支持范围

安全修复优先合入当前开发分支和最新发布版本。0.x 阶段接口可能变化,旧预览版本不保证单独回补。

报告漏洞

请使用 GitHub 仓库的 Security → Report a vulnerability 私下提交报告。不要在公开 Issue、Discussion 或 Pull Request 中披露可利用细节。

报告中请尽量包含:

  • 受影响版本和运行环境;
  • 最小复现步骤或测试仓库;
  • 实际影响和预期行为;
  • 已知缓解措施;
  • 是否允许在修复公告中致谢。

维护者会先确认收到报告,再评估影响、修复和披露时间。请在修复发布前保密。

安全边界

本插件校验模型提交的命令、隔离会话提议并阻止重放,但执行仍依赖 Harness Shell、沙箱策略、操作系统权限、Git 配置和仓库内容。恶意仓库中的 hook、helper 或其他 Git 配置不属于本插件能够完全隔离的边界;请只在可信环境中运行。