Skip to content

Security: coconilu/captionnest

Security

SECURITY.md

安全策略

报告漏洞

请使用仓库的 GitHub Security Advisory 私密报告功能,不要先创建公开 Issue。报告请包含受影响版本、复现条件、影响、最小复现和建议修复;不要附真实 API Key、登录凭据或用户媒体。

维护者确认前,请勿公开可直接利用的细节。普通缺陷、翻译质量或模型准确率问题可使用公开 Issue。

安全边界

项目 M1–M5 保证
本地 API 仅监听 127.0.0.1;桌面模式要求每次启动随机令牌
WebView 只给 /api/ 本机请求附令牌;CSP 限制连接目标
凭据 Provider API Key 只在内存,不写日志/磁盘
Codex 使用用户本机 CLI 和登录;应用不接触密码
安装包 当前未做 Authenticode 签名和自动更新,用户需核对 SHA-256
模型/外部服务 模型输出、第三方 API 可用性与第三方账户安全不属于应用自身可信边界

高优先级问题包括:令牌泄露到外部域名、本地 API 绕过认证、命令注入、任意路径覆盖、API Key 持久化、恶意字幕导致代码执行、安装/更新供应链篡改。

There aren't any published security advisories