Skip to content

Security: Sider-ai/brancha

Security

SECURITY.md

安全政策

支持范围

当前仅维护最新的 main 分支和最新发布版本。安全修复可能要求用户升级 Node.js 或 Brancha。

报告漏洞

请通过 GitHub 的私密漏洞报告提交问题,不要公开披露未修复的漏洞。报告中请包含受影响版本、复现步骤、潜在影响和建议修复方式。维护者会尽快确认收到,并在评估后说明修复与披露计划。

本地安全边界

Brancha 默认只监听 127.0.0.1,没有账户、远程认证或多用户权限模型。不要直接暴露到公网。

  • 作品由用户自己的 Agent 生成,应视为不可信内容。
  • 预览通过 iframe sandbox 和 CSP 隔离;不要移除这些限制。
  • 设置非回环 BRANCHA_HOST 时,必须同时配置 BRANCHA_ALLOWED_HOSTS,并自行使用防火墙或可信反向代理限制访问。
  • 数据库、artifacts/、日志和运行状态保存在用户数据目录,可能包含用户提示词与作品内容;备份和清理必须把整个目录视为一个整体。
  • Brancha 不需要 Agent API Key。请勿把密钥写入项目、作品或 Issue。
  • HTML、Markdown 和 SVG artifact 预览不能访问外部网络。图片、视频和音频只加载保存的 HTTPS、同类型 data URI 或本机回环结果;打开远程结果会向媒体主机暴露用户 IP,敏感场景请使用 data URI。

There aren't any published security advisories