安全问题包括:
- 用户或 tenant 隔离失败;
- 角色内容污染用户事实库;
- 密钥、令牌、数据库、日志或私人文件泄漏;
- DPAPI 配置明文暴露;
- 工具、MCP 或 Agent App 越权;
- 沙箱逃逸或禁网绕过;
- 未确认的高影响外部写操作;
- 归档、纠正、失效或删除边界错误;
- 文档误导用户发送敏感内容。
不要在公开 Issue 粘贴漏洞细节、密钥、用户数据或可直接利用的复现。
优先使用 GitHub 仓库 Security 页面提供的私密漏洞报告入口。若该入口不可用,请先通过仓库维护者公开资料建立私密联系,只在公开 Issue 中说明“需要安全联系方式”,不要附敏感细节。
报告应包含:
- 受影响版本和组件;
- 最小复现步骤;
- 实际影响;
- 是否涉及真实用户数据;
- 建议缓解方案(可选)。
维护者会先确认影响和临时缓解,再协调修复与披露时间。没有经过确认,不承诺固定 SLA。
- 小丑鱼网页服务固定监听
127.0.0.1,并拒绝非回环、跨站或异常 Host 请求;不应通过代理直接暴露公网。 - Windows 模型密钥使用当前用户 DPAPI 加密。
- 调用外部模型时,请求和必要上下文会发送给所选服务商。
- 用户与角色使用不同记忆命名空间。
- archival 与派生记忆分开。
- 未知写工具默认拒绝。
- 扩展缺少沙箱或授权时失败关闭。
- 运行与日志脱敏常见凭证字段。
- 开发能力的只读模式不会运行项目自带脚本;开发模式只应用于用户明确选择的可信项目。
- 网页读取会拒绝本机、内网和重定向后的非公网地址。
- 限制 ~/.clownfish 目录权限;
- 不提交或分享数据库、DPAPI 文件和日志;
- 升级前备份整个数据目录;
- 只使用可信模型端点;
- 检查扩展清单与权限;
- 定期运行依赖和敏感信息扫描。
- 保持 GitHub 密钥扫描、推送保护、Dependabot、安全更新和主分支保护开启。