| 版本 | 支持 |
|---|---|
main 最新提交 |
支持 |
| 已发布的 git tag | 仅在仍被文档推荐安装时支持 |
| 历史 commit / fork | 请先核对问题是否已在最新提交中修复 |
请通过 GitHub Security → Report a vulnerability 私下提交:
https://github.com/cocofhu/skillhub/security/advisories/new
报告请包含:
- 受影响版本或 commit
- 复现步骤、实际影响、攻击前提
- 可行的缓解或修复建议(如有)
请不要在公开 Issue、讨论区或 Pull Request 中披露未修复漏洞,也不要附带真实密钥、Cookie、内网地址或个人数据。
维护者会尽快确认。请预留合理的修复时间,修复可用后再协商披露。
插件会访问 SkillHub 公开 API(搜索、详情、版本、评测、zip 下载、内容签名),并把技能包写到配置的 skills 目录。
- 自定义 API 地址只应指向你信任的服务。恶意源可以返回任意 zip。
- 安装路径必须落在 skills 目录内;解压会拒绝
..与绝对路径,并要求存在SKILL.md。 - 技能包是第三方内容。本插件负责下载与落盘,不审计、不执行包内脚本。Agent 随后可能读取这些文件。
- 详情页的安全标记与 TRACE 评测来自上游,只能作为参考,不能替代你自己的判断。
- 图标代理只转发
https://URL,仍请把 Harness 绑在127.0.0.1。
部署时可用网络策略限制插件进程的出站目标。