当前只为最新 GitHub Release 提供安全修复。main 分支可能包含尚未发布的变更。
请不要公开提交包含漏洞细节、真实任务数据或凭据的 Issue。使用 GitHub 仓库的 Security → Report a vulnerability 私密报告入口,并提供:
- 受影响版本。
- 复现条件和影响范围。
- 已脱敏的最小证据。
- 可行的缓解或修复建议(如有)。
本项目尤其关注:未经授权写入 Vault、Agent 越权执行、任务正文或凭据泄漏、状态校验绕过以及审计记录包含敏感内容。
- 只从本仓库的正式 Release 安装插件。
- 不把 API Key、Token 或登录凭据写入任务正文。
- 首次接入真实 Vault 前保留备份。
- 仅为边界清楚的只读调研开启自动执行。