# Security Policy ## 信任边界 `dsh-csp-runtime` 是 **CSP v0.1 跨框架认知状态互操作层**。其安全模型建立以下边界之上: 1. **只序列化 / 校验,不执行**:本插件从不执行不可信代码、不强制 LLM 调用。 导入的 CSP JSON 仅经 zod/v4 校验后入库,不进入任何 `eval` / `Function` / 动态 `import()` 路径。 2. **路径白名单**:所有文件 IO 仅经 `node:fs/promises`,且路径必须用 `path.resolve` 后校验前缀落在 `config.persistence.path` 允许的 baseDir 内,越界抛 `Error('path-traversal blocked')`。 3. **最小服务暴露**:仅注册 `ctx.provide('cspStore', store)`。禁用 `cdpRegistry` / `universalAdapter` / `intentNetwork`, 避免与既有插件冲突或意外扩大攻击面。 4. **依赖纯净**:严禁 `@modelcontextprotocol/*`。仅 `@deepseek-ai/cordis`、`@deepseek-ai/dsh-tools` 为必选 peer; `@deepseek-ai/cdp-metadata`、`@deepseek-ai/intent-network` 为可选 peer。 ## 已知限制(M1) - `belief_set` 的自动提取为 best-effort,可能引入错误信念;迁移前应由接手 agent 复核 `evidence`。 - `capture` 默认关闭(`capture.enabled=false`),开启需显式配置,避免无意识采集。 - 交接令牌(handoff token)含 `continuation_prompt` 与 `required_capabilities`,但 **M1 不做加密签名**, 仅做哈希摘要完整性校验;生产环境应在 Host 层叠加传输加密与能力匹配鉴权。 ## 漏洞报告 请通过 GitHub Issues(private security advisory 优先)报告: 勿在公开 Issue 粘贴密钥或完整不可信 CSP 样本。