只有最新的 Smallink 测试版本接受安全修复。当前产品面向受信任电脑上的本地单用户环境,不支持把本地服务直接暴露到公网。
请使用代码托管平台的私密漏洞报告功能。不要在公开 Issue 中提交 API Key、访问令牌、对话原文、本机绝对路径、数据库文件或可直接利用的漏洞细节。
报告应包含受影响版本、复现条件、影响范围和最小复现步骤。维护者确认后会协调修复与披露时间。
- macOS 客户端启动本地 Python sidecar,默认仅监听
127.0.0.1。 - 业务数据保存在用户本机,模型和连接器凭据通过系统 Keychain 管理。
- 工具执行、文件访问和外部连接必须经过 Smallink 的权限与风险策略。
- 当前版本是单用户本地产品,不提供公网认证、多租户隔离或生产 SaaS 安全边界。
- 不要提交
.env、数据库、安装包、构建目录、运行日志或真实用户原始数据。