请不要在公开 Issue、讨论区或 Pull Request 中披露尚未修复的安全漏洞。
请使用仓库的 Private Vulnerability Reporting 私密入口提交漏洞。若该入口暂时不可用,请联系项目维护者取得私密渠道;不要把密钥、个人数据或可直接利用的完整 PoC 粘贴到公开区域。
报告应尽量包含:
- 受影响的版本、运行方式(浏览器或 Electron)和操作系统;
- 可重复的步骤、最小化的示例或测试用例;
- 影响范围(机密性、完整性、可用性)和建议修复方向;
- 相关日志中经过脱敏的 request ID。
维护者会确认收到报告、评估影响并在修复或缓解措施可发布时更新报告状态。请给维护者合理的修复时间,避免在补丁发布前公开披露。
OpenOS 是本地优先应用。模型密钥应只保存在本地服务端设置中,不能提交到仓库;生成应用运行在沙箱 iframe 中,任何绕过沙箱、越权读取本地文件、密钥泄露、SSRF 或供应链篡改都属于优先安全问题。