安全策略
August 16, 2026 · View on GitHub
dsh-fork-diff 在浏览器内读取 DeepSeek Harness 已公开的相关会话历史,并在本地渲染比较结果。会话正文可能包含源代码、工具输出和其他敏感业务信息,因此数据边界与渲染安全属于本项目的核心安全面。
支持范围
安全修复面向最新 GitHub Release 和 main 分支。旧版本只在修复容易回移且不会引入兼容风险时更新。
| 版本 | 状态 |
|---|---|
0.1.x | 支持 |
< 0.1.0 | 不支持 |
DeepSeek Harness 或 Cordis 本身的漏洞应报告给对应上游项目;如果问题只有安装本插件后才能触发,也请同时报告到本项目。
报告漏洞
请优先使用本仓库 GitHub Security 页面中的私密漏洞报告入口(如果页面显示 Report a vulnerability)。如果该入口不可用,请创建一个不包含漏洞细节、会话正文、凭据或利用代码的最小 issue,请求维护者提供私密沟通方式。
不要在公开 issue、PR、截图或日志中披露:
- API key、Cookie、访问令牌、环境变量或 DSH profile 内容。
- 真实会话正文、客户数据、私有源代码或文件路径清单。
- 尚未修复漏洞的完整复现、利用步骤或可直接使用的 payload。
报告应尽量包含受影响版本、DSH 与浏览器版本、最小复现条件、预期与实际行为、影响判断,以及已经做过的无敏感信息验证。维护者会先确认收件,再协调复现、修复和披露时间;响应时间是目标而不是保证。
本项目关注的安全问题
以下问题属于有效报告范围:
- 插件把会话正文、凭据或隐藏运行态发送到外部网络、日志或持久化存储。
- 本应只读的比较操作创建或改写 session、fork、文件、prompt 或 Agent 状态。
- 会话内容可以逃逸 React 文本渲染并执行脚本、注入 DOM 或污染宿主页面。
- 无血缘关系的会话被默认暴露为比较候选,导致跨会话数据泄露。
- 历史分页、取消或错误处理使旧请求的数据错误显示到另一个会话。
- browser bundle 打包第二份 React、未声明依赖或不受控代码,破坏 DSH 宿主隔离。
- 安装包包含仓库外文件、DSH profile、会话数据、秘密、开发日志或非预期可执行入口。
普通功能缺陷、视觉问题、性能建议和不含安全影响的兼容问题请使用常规 issue。
数据与验证边界
- 插件只使用公开会话列表、
sessions.history和sessions.open(id)。 - 插件不应读取 Cookie、localStorage、IndexedDB、会话数据库或环境秘密。
- 安全报告和回归测试必须使用合成或已脱敏数据。
- 截图与机器回执不得包含 API key、Cookie 或真实私密会话正文。
- 修复完成后至少运行
npm run verify,并对涉及真实宿主行为的修复执行隔离 DSH profile 浏览器验收。
本策略不构成对 DeepSeek Harness、Cordis 或第三方依赖的安全认证。