# Security Policy ## Supported version 当前仅维护 `0.1.x` 最新发布版本。 ## Security model DSH Workforce `V0.1.1` 面向单用户、本机 DSH Web Profile。DSH Host、Workforce 和同一 Profile 中已安装的插件属于同一可信运行边界。本版本不提供多人身份认证、远程服务部署或插件进程隔离。 项目数据默认保存在项目 `.workforce/`;长期 Agent 数据默认保存在用户 DSH Home 的 `workforce-center/center.sqlite`。插件不保存模型 Provider API Key。 ## Reporting a vulnerability 请通过 GitHub 仓库的私密安全报告功能提交漏洞,不要在公开 Issue 中披露可利用细节、凭据或用户数据。报告建议包含: - 受影响版本; - 可复现步骤和影响范围; - 是否涉及跨 Project 访问、权限绕过、凭据或数据损坏; - 建议的临时缓解方式。 在修复发布前,请避免公开可直接利用的复现代码。 ## Deployment guidance - 只安装可信来源的 DSH 插件,并固定版本或 commit。 - 不要把 V0.1.1 DSH Web 服务暴露到公网或多人共享网络。 - 升级 DSH 或 Workforce 前先备份 `.workforce/` 和 WorkforceCenter SQLite。 - 不要把 `.workforce/`、DSH Home、SQLite 数据库、凭据文件或运行日志提交到 Git。