# Security Policy ## 支持范围 | 版本 | 安全修复 | | --- | --- | | `0.8.0-beta.2` | 是(预发布支持) | | `0.8.0-beta.1` 及更早 | 否 | Beta 期间只支持当前最新的预发布。旧版本如果发现会导致存档损坏、 任意代码执行、权限越界或敏感信息泄露的问题,请仍然报告;维护者会评估是否 在最新 Beta 中修复,不承诺为旧包单独发版。 ## 报告漏洞 请优先使用 GitHub 仓库 **Security** 页面中的私密漏洞报告功能。若该入口不可用,请创建一个不含利用代码、令牌、个人数据或完整攻击步骤的 Issue,请维护者提供私密联系方式。 报告请包含受影响版本、运行环境、复现条件、预期影响和你已经采取的缓解措施。维护者确认安全修复并发布新版本前,请不要公开可直接利用的细节。 ## 安全边界 插件应当只访问 DSH Host 提供的会话事件、持久化 domain 和 Web 路由。它不得读取或保存提示词、助手回复、凭据、工具参数、工具输出,也不得削弱 DSH 的审批、沙箱、CSP、Electron sandbox 或 `webSecurity` 设置。 从 GitHub 下载时请校验 Release 附带的 SHA-256,并且只安装可信的预构建 tgz。