负责任披露

安全报告

请在不接触他人数据、不破坏服务、不触发真实平台副作用的前提下报告可复现的安全问题。

更新:2026-09-22公开政策

1. 优先报告范围

  • 跨用户读取或修改素材、卡片、记忆、对话、文件或账户数据。
  • 绕过技能工具边界、用户审批、运行隔离或外部操作确认。
  • 长期密钥、Bearer token、Cookie、签名材料或其他凭据暴露。
  • 对象存储路径越权、任意文件读取/上传、SSRF、Webhook replay 或速率限制绕过。
  • 账户删除遗漏用户数据、恢复已撤销会话或泄露 deletion receipt 对应身份。

2. 测试规则

  • 只使用你自己的账号和你有权使用的测试数据。
  • 不要执行拒绝服务、社工、垃圾消息、批量扫描或破坏性删除。
  • 不要绕过验证码或第三方平台风控,也不要触发未经本人确认的真实外部操作。
  • 一旦看到他人数据或密钥,立即停止、不要复制或扩散,并只保留最小证明。

3. 报告格式

标题与严重度:
受影响版本 / commit:
前置条件:
最小复现步骤:
实际影响:
期望安全边界:
已做的数据最小化:
建议修复(可选):
是否需要立即撤销凭据:

发送前删除 token、Cookie、密码、真实用户内容和完整内部 URL 查询参数。可用不可逆摘要证明两个值是否相同,但不要发送原值。

4. 当前安全边界

当前没有公开漏洞奖励,也没有对生产环境进行主动测试的授权;产品公开可用不代表允许扫描或利用。现有控制包括用户所有权检查、会话旋转与撤销、分布式滥用限制、Webhook 防重放、运行隔离、对象删除补偿和外部操作 fail-closed。