# 安全策略 ## 支持范围 安全修复优先合入当前开发分支和最新发布版本。`0.x` 阶段接口可能变化,旧预览版本不保证单独回补。 ## 报告漏洞 请使用 GitHub 仓库的 **Security → Report a vulnerability** 私下提交报告。不要在公开 Issue、Discussion 或 Pull Request 中披露可利用细节。 报告中请尽量包含: - 受影响版本和运行环境; - 最小复现步骤或测试仓库; - 实际影响和预期行为; - 已知缓解措施; - 是否允许在修复公告中致谢。 维护者会先确认收到报告,再评估影响、修复和披露时间。请在修复发布前保密。 ## 安全边界 本插件校验模型提交的命令、隔离会话提议并阻止重放,但执行仍依赖 Harness Shell、沙箱策略、操作系统权限、Git 配置和仓库内容。恶意仓库中的 hook、helper 或其他 Git 配置不属于本插件能够完全隔离的边界;请只在可信环境中运行。