Skip to content

Security: TwistedRiCen/youju

Security

SECURITY.md

安全政策

有据处理的材料可能包含敏感个人信息。请负责任地报告安全问题,不要在公开 Issue、讨论区、提交、日志或截图中披露漏洞细节、真实材料或有效凭据。

私密报告

请优先使用代码托管仓库提供的 Private vulnerability reporting 或 Security Advisory 私密入口。如果该入口不可用,请通过仓库所有者资料中列出的私密联系方式联系维护者,并在获得私密接收渠道前不要公开披露。

以下问题尤其需要私密报告:

  • API Key、授权头或其他凭据泄露;
  • XSS 或其他能够读取浏览器本地数据的漏洞;
  • 图片、PDF 或其他文件解析漏洞;
  • 不同事件、用户或导出包之间的证据混淆;
  • 日志、缓存、Service Worker 或服务端意外保存用户材料;
  • 未确认 AI 内容进入正式事实或正式输出。

报告中请提供受影响版本或提交号、复现条件、预期影响和最小化复现步骤。请使用完全虚构的数据,并撤销任何意外暴露的凭据;不要发送用户提供的真实材料或仍然有效的密钥。

处理原则

维护者会根据可用维护能力确认、复现和安排修复,但本项目不承诺固定响应或修复时限。修复发布前,维护者可能请求补充信息或协调披露时间。

范围说明

当前 M1 仅包含契约、规则、虚构案例、Web/PWA 与无状态 API 外壳。真实材料导入、本地持久化、导出和 BYOK AI 尚未进入实现范围;相关模块开始实现时必须重新执行威胁评审。

产品内容或材料整理结果的准确性争议不等同于软件安全漏洞。有据不提供法律咨询,也不保证投诉、协商或退款结果。

There aren't any published security advisories