Skip to content

Security: Jo-Tsu/link

SECURITY.md

Security Policy

Supported Version

只有最新的 Smallink 测试版本接受安全修复。当前产品面向受信任电脑上的本地单用户环境,不支持把本地服务直接暴露到公网。

Reporting a Vulnerability

请使用代码托管平台的私密漏洞报告功能。不要在公开 Issue 中提交 API Key、访问令牌、对话原文、本机绝对路径、数据库文件或可直接利用的漏洞细节。

报告应包含受影响版本、复现条件、影响范围和最小复现步骤。维护者确认后会协调修复与披露时间。

Current Security Boundary

  • macOS 客户端启动本地 Python sidecar,默认仅监听 127.0.0.1
  • 业务数据保存在用户本机,模型和连接器凭据通过系统 Keychain 管理。
  • 工具执行、文件访问和外部连接必须经过 Smallink 的权限与风险策略。
  • 当前版本是单用户本地产品,不提供公网认证、多租户隔离或生产 SaaS 安全边界。
  • 不要提交 .env、数据库、安装包、构建目录、运行日志或真实用户原始数据。

There aren't any published security advisories