Skip to content

Security: helloo1568/fanqie-novel-workbench

Security

SECURITY.md

安全策略

支持范围

安全修复仅面向 main 的最新版本。旧版本发现安全问题后,请先在最新版本复现。

报告漏洞

请通过 GitHub 仓库的 Security → Report a vulnerability 私密报告,不要为未修复漏洞创建公开 Issue。报告应包含受影响版本、复现步骤、影响范围和可行的缓解建议。维护者确认前,请不要公开利用细节。

本地安全边界

长篇工坊是本地优先的桌面浏览器应用:

  • 生产服务器默认只监听 127.0.0.1,不要把 3210 端口映射到公网或不可信局域网。
  • 浏览器请求受 CORS 白名单限制。开发时如需额外来源,使用 CORS_ORIGINS 明确配置。
  • 创作数据、日志、快照、模型密钥和加密密钥默认位于 .data/
  • API Key 使用 AES-256-GCM 加密后写入 SQLite,但解密密钥也保存在同一数据目录。它能避免数据库被随手打开时直接暴露密钥,不能防御已控制本机账户或完整数据目录的攻击者。
  • AI 请求由浏览器发送到本地 Fastify 服务,再由本地服务请求已配置的模型供应商。正文和提示词会按该供应商的策略离开本机。

不要上传或提交 .data/、日志、快照、小说导出、.env 或其他包含私有素材的目录。.codex/skills/ 是公开的内置番茄写作规则,不应包含密钥、私人正文或未授权原始语料。分享诊断信息前,请先删除正文、供应商地址、API Key 和个人路径。

披露流程

维护者会先确认报告和影响范围,再协调修复与发布时间。修复发布前,请给维护者合理的处理窗口;确认无风险后再公开技术细节。

There aren't any published security advisories