Skip to content

Security: cocofhu/skillhub

Security

SECURITY.md

安全政策

支持范围

版本 支持
main 最新提交 支持
已发布的 git tag 仅在仍被文档推荐安装时支持
历史 commit / fork 请先核对问题是否已在最新提交中修复

报告漏洞

请通过 GitHub Security → Report a vulnerability 私下提交:

https://github.com/cocofhu/skillhub/security/advisories/new

报告请包含:

  • 受影响版本或 commit
  • 复现步骤、实际影响、攻击前提
  • 可行的缓解或修复建议(如有)

请不要在公开 Issue、讨论区或 Pull Request 中披露未修复漏洞,也不要附带真实密钥、Cookie、内网地址或个人数据。

维护者会尽快确认。请预留合理的修复时间,修复可用后再协商披露。

安全边界

插件会访问 SkillHub 公开 API(搜索、详情、版本、评测、zip 下载、内容签名),并把技能包写到配置的 skills 目录。

  • 自定义 API 地址只应指向你信任的服务。恶意源可以返回任意 zip。
  • 安装路径必须落在 skills 目录内;解压会拒绝 .. 与绝对路径,并要求存在 SKILL.md
  • 技能包是第三方内容。本插件负责下载与落盘,不审计、不执行包内脚本。Agent 随后可能读取这些文件。
  • 详情页的安全标记与 TRACE 评测来自上游,只能作为参考,不能替代你自己的判断。
  • 图标代理只转发 https:// URL,仍请把 Harness 绑在 127.0.0.1

部署时可用网络策略限制插件进程的出站目标。

There aren't any published security advisories