# 安全策略(SECURITY) ## 支持的版本 | 版本 | 支持状态 | |---|---| | 0.1.x | ✅ 积极维护 | ## 报告漏洞 请**不要**在公开的 GitHub Issue 中披露安全漏洞(这会让漏洞在修复前被利用)。 请通过以下任一渠道私下报告: - 私信仓库所有者(GitHub:`luis1232023`) - 或直接联系维护者邮箱(见仓库作者信息) 报告中请包含: 1. 受影响模块(node 半边 / client 半边 / RPC 端点)。 2. 复现步骤与环境(DSH 版本、profile、操作系统)。 3. 影响评估(如:是否可导致任意文件读取 / 越权删除 / XSS)。 4. 可选的修复建议。 ## 处理流程 1. 维护者在 **7 天内**确认收到报告并评估严重性。 2. 修复并发布补丁后,再公开披露(遵循「先修复、后公开」原则)。 3. 若被确认是真实漏洞,我们会在 CHANGELOG 中致谢报告者(征得同意后)。 ## 已知风险与缓解 - 插件 node 半边注册的 RPC 通道 `/dsh-workspace-enhance` 依赖 loopback 信任, 端点对连接方不设额外鉴权;请勿在不可信网络环境中暴露 DSH Web 端口。 - 「任务彻底删除」会直接删除 `$DSH_HOME/sessions///` 目录, 不可恢复,UI 已做二次确认,服务端不做额外回收站。 - Git 相关端点为只读(log / show / status),不含任何写操作。