安全修复仅面向 main 的最新版本。旧版本发现安全问题后,请先在最新版本复现。
请通过 GitHub 仓库的 Security → Report a vulnerability 私密报告,不要为未修复漏洞创建公开 Issue。报告应包含受影响版本、复现步骤、影响范围和可行的缓解建议。维护者确认前,请不要公开利用细节。
长篇工坊是本地优先的桌面浏览器应用:
- 生产服务器默认只监听
127.0.0.1,不要把 3210 端口映射到公网或不可信局域网。 - 浏览器请求受 CORS 白名单限制。开发时如需额外来源,使用
CORS_ORIGINS明确配置。 - 创作数据、日志、快照、模型密钥和加密密钥默认位于
.data/。 - API Key 使用 AES-256-GCM 加密后写入 SQLite,但解密密钥也保存在同一数据目录。它能避免数据库被随手打开时直接暴露密钥,不能防御已控制本机账户或完整数据目录的攻击者。
- AI 请求由浏览器发送到本地 Fastify 服务,再由本地服务请求已配置的模型供应商。正文和提示词会按该供应商的策略离开本机。
不要上传或提交 .data/、日志、快照、小说导出、.env 或其他包含私有素材的目录。.codex/skills/ 是公开的内置番茄写作规则,不应包含密钥、私人正文或未授权原始语料。分享诊断信息前,请先删除正文、供应商地址、API Key 和个人路径。
维护者会先确认报告和影响范围,再协调修复与发布时间。修复发布前,请给维护者合理的处理窗口;确认无风险后再公开技术细节。