# 安全政策 Security Policy ## 支持的版本 | 版本 | 支持状态 | |---|---| | 0.3.24(latest) | ✅ 支持 | | 0.3.x 更早版本 | ⚠️ 仅严重漏洞修复 | ## 报告漏洞 **请勿在公开 Issue 中披露安全漏洞**。请通过以下方式私下报告: 1. 通过 GitHub 的 [Security Advisory](https://github.com/Noob-stupid/dsh-plugin-hub/security/advisories/new)(推荐,私密) 2. 或给仓库 owner 发 GitHub 私信 请在报告中包含: - 影响面(哪条路由/哪个文件、可造成什么危害) - 复现步骤(最小化,脱敏密钥) - 受影响版本 ## 处理承诺 - 收到报告后 3 天内确认收到; - 修复后发布补丁版本前,不会公开细节; - 修复发布后,会在 CHANGELOG 中致谢报告者(如需匿名请说明)。 ## 已知关注点 - 插件控制台只允许本机(127.0.0.1)访问,并对写路由做 Origin 校验(见 `lib/index.js`); - AI 赋能执行器有命令/路径白名单与破坏性命令拦截;若发现绕过方式,请优先私信报告。