Skip to content

Security: seekskyworld/openos

SECURITY.md

安全漏洞报告

请不要在公开 Issue、讨论区或 Pull Request 中披露尚未修复的安全漏洞。

报告方式

请使用仓库的 Private Vulnerability Reporting 私密入口提交漏洞。若该入口暂时不可用,请联系项目维护者取得私密渠道;不要把密钥、个人数据或可直接利用的完整 PoC 粘贴到公开区域。

报告应尽量包含:

  • 受影响的版本、运行方式(浏览器或 Electron)和操作系统;
  • 可重复的步骤、最小化的示例或测试用例;
  • 影响范围(机密性、完整性、可用性)和建议修复方向;
  • 相关日志中经过脱敏的 request ID。

维护者会确认收到报告、评估影响并在修复或缓解措施可发布时更新报告状态。请给维护者合理的修复时间,避免在补丁发布前公开披露。

安全边界

OpenOS 是本地优先应用。模型密钥应只保存在本地服务端设置中,不能提交到仓库;生成应用运行在沙箱 iframe 中,任何绕过沙箱、越权读取本地文件、密钥泄露、SSRF 或供应链篡改都属于优先安全问题。

There aren't any published security advisories