# 安全策略 ## 支持版本 安全修复适用于最新发布的 `0.1.x` 版本。经过验证的 Harness 基线记录在 [兼容性说明](./docs/COMPATIBILITY.md) 中。 ## 报告安全问题 请使用 GitHub 仓库中的 **Security → Report a vulnerability** 私密报告入口。请勿在公开 Issue 中提交 API 密钥、提示词、会话日志、本机完整路径或其他隐私数据。 报告中建议包含插件版本、Harness 版本、Node.js 版本、操作系统,以及使用匿名示例数据编写的最小复现步骤。 ## 信任边界 插件运行在 Harness Host 与 Web UI 进程中,并拥有管理本机会话记录的能力。其浏览器接口只接受回环地址上的同源 POST 请求;这是一层浏览器来源保护,不替代本机用户权限边界。 产出文件删除需要有效会话 ID,并只接受该会话记录过、位于已注册工作区真实路径内部的普通文件。目录、符号链接、工作区根目录和边界外路径均会被拒绝。会话目录解析使用 Harness persistence 的公开 `locate(meta)` 接口;插件不再自行推导 JSONL 存储路径。 安装前请核对 npm 包来源。插件不添加任何对外网络请求。