# 安全策略 ## 报告安全问题 请勿在公开 issue 中报告安全漏洞。请通过邮件私下联系维护者(见仓库页面)。 所有安全报告将在 72 小时内确认,并在修复或缓解后尽快公开披露。 ## 安全范围 本项目在 dsh 宿主进程内运行,并在浏览器端注册一个输入触发器(source)。以下与安全相关: - **配置数据**:插件只读写 dsh settings 文档(`quick-commands` namespace),不访问其它文件 - **凭据**:插件不存储、不读取任何密钥或凭据 - **网络**:插件不发起任何网络请求 - **本地执行**:插件不 spawn 任何外部进程 - **不修改 dsh 源码**:插件仅通过官方扩展点装配,不引入供应链篡改面 ## 受支持的版本 | 版本 | 支持状态 | | --- | --- | | 最新版本 | ✅ 积极支持 | | 更早版本 | ⚠️ 按需修复 |