# 安全政策(Security Policy) ## 报告渠道 请勿在公开 issue 中贴出会话日志、密钥、令牌或个人信息。 - **私下报告**:GitHub Security Advisory(仓库 Security → Report a vulnerability),或发邮件至仓库作者邮箱(见提交记录); - **公开问题**(功能缺陷、非敏感 bug):直接开 issue,附上可复现的最小步骤与 `test/smoke.sh` 输出即可。 我们会尽量在 7 天内确认,并在修复发布后于 CHANGELOG 标注。 ## 支持范围 | 版本 | 支持 | | --- | --- | | 最新版本(当前 `1.0.2`) | ✅ 安全修复 | | 更早版本 | 请先升级到最新版再报告 | ## 本插件的安全边界(已知事实,不视为漏洞) - 接口与 DSH webServer 同源绑定(默认仅回环地址),插件不做额外鉴权 —— 与同机任意能访问 `127.0.0.1:` 的程序信任模型一致; - 上传文件在内存中处理(上限 256 MB),处理完即释放,不落临时文件; - zip 解析为内建最小读取器,防御了加密条目与 zip 炸弹(单条目 ≤ 1 GiB),但未实现完整 zip 规范(如 ZIP64);发现解析器安全问题请按上节渠道报告; - 结构验证 + SHA-256 指纹只能证明"内容与指纹一致",**不能证明作者身份**(DSH 导出无签名); - 删除接口只删除本插件导入的会话,并有活跃会话保护(`409 live`)。 ## 我该报告什么 - 可构造的恶意输入(特制 zip/jsonl)导致崩溃、越权写入或信息泄露; - 删除/回滚逻辑可能误删**非本插件导入**数据的路径; - 指纹校验绕过。 低危问题(文案、无影响的边界行为)可直接开 issue 讨论。