安全策略

August 16, 2026 · View on GitHub

dsh-fork-diff 在浏览器内读取 DeepSeek Harness 已公开的相关会话历史,并在本地渲染比较结果。会话正文可能包含源代码、工具输出和其他敏感业务信息,因此数据边界与渲染安全属于本项目的核心安全面。

支持范围

安全修复面向最新 GitHub Release 和 main 分支。旧版本只在修复容易回移且不会引入兼容风险时更新。

版本状态
0.1.x支持
< 0.1.0不支持

DeepSeek Harness 或 Cordis 本身的漏洞应报告给对应上游项目;如果问题只有安装本插件后才能触发,也请同时报告到本项目。

报告漏洞

请优先使用本仓库 GitHub Security 页面中的私密漏洞报告入口(如果页面显示 Report a vulnerability)。如果该入口不可用,请创建一个不包含漏洞细节、会话正文、凭据或利用代码的最小 issue,请求维护者提供私密沟通方式。

不要在公开 issue、PR、截图或日志中披露:

  • API key、Cookie、访问令牌、环境变量或 DSH profile 内容。
  • 真实会话正文、客户数据、私有源代码或文件路径清单。
  • 尚未修复漏洞的完整复现、利用步骤或可直接使用的 payload。

报告应尽量包含受影响版本、DSH 与浏览器版本、最小复现条件、预期与实际行为、影响判断,以及已经做过的无敏感信息验证。维护者会先确认收件,再协调复现、修复和披露时间;响应时间是目标而不是保证。

本项目关注的安全问题

以下问题属于有效报告范围:

  • 插件把会话正文、凭据或隐藏运行态发送到外部网络、日志或持久化存储。
  • 本应只读的比较操作创建或改写 session、fork、文件、prompt 或 Agent 状态。
  • 会话内容可以逃逸 React 文本渲染并执行脚本、注入 DOM 或污染宿主页面。
  • 无血缘关系的会话被默认暴露为比较候选,导致跨会话数据泄露。
  • 历史分页、取消或错误处理使旧请求的数据错误显示到另一个会话。
  • browser bundle 打包第二份 React、未声明依赖或不受控代码,破坏 DSH 宿主隔离。
  • 安装包包含仓库外文件、DSH profile、会话数据、秘密、开发日志或非预期可执行入口。

普通功能缺陷、视觉问题、性能建议和不含安全影响的兼容问题请使用常规 issue。

数据与验证边界

  • 插件只使用公开会话列表、sessions.historysessions.open(id)
  • 插件不应读取 Cookie、localStorage、IndexedDB、会话数据库或环境秘密。
  • 安全报告和回归测试必须使用合成或已脱敏数据。
  • 截图与机器回执不得包含 API key、Cookie 或真实私密会话正文。
  • 修复完成后至少运行 npm run verify,并对涉及真实宿主行为的修复执行隔离 DSH profile 浏览器验收。

本策略不构成对 DeepSeek Harness、Cordis 或第三方依赖的安全认证。