当前仅维护最新的 main 分支和最新发布版本。安全修复可能要求用户升级 Node.js 或 Brancha。
请通过 GitHub 的私密漏洞报告提交问题,不要公开披露未修复的漏洞。报告中请包含受影响版本、复现步骤、潜在影响和建议修复方式。维护者会尽快确认收到,并在评估后说明修复与披露计划。
Brancha 默认只监听 127.0.0.1,没有账户、远程认证或多用户权限模型。不要直接暴露到公网。
- 作品由用户自己的 Agent 生成,应视为不可信内容。
- 预览通过 iframe sandbox 和 CSP 隔离;不要移除这些限制。
- 设置非回环
BRANCHA_HOST时,必须同时配置BRANCHA_ALLOWED_HOSTS,并自行使用防火墙或可信反向代理限制访问。 - 数据库、
artifacts/、日志和运行状态保存在用户数据目录,可能包含用户提示词与作品内容;备份和清理必须把整个目录视为一个整体。 - Brancha 不需要 Agent API Key。请勿把密钥写入项目、作品或 Issue。
- HTML、Markdown 和 SVG artifact 预览不能访问外部网络。图片、视频和音频只加载保存的 HTTPS、同类型 data URI 或本机回环结果;打开远程结果会向媒体主机暴露用户 IP,敏感场景请使用 data URI。