Skip to content

Security: huangheng-dev/Sondara

Security

SECURITY.md

Security Policy

Reporting a vulnerability

请不要在公开 Issue 中披露可利用的安全漏洞、真实 API Key 或客户数据。

在项目建立正式维护邮箱前,可先创建一个不包含利用细节的私密安全报告,说明受影响版本和复现范围。维护者确认安全渠道后再提供完整细节。

Local-first security notes

  • Sondara 默认定位为可本地运行、自托管的应用。
  • 不要把真实密钥写入 .env 后提交到 Git。
  • data/、数据库备份、导出文件、审计截图和浏览器登录状态都可能包含客户数据,禁止提交。
  • 每次提交前运行 npm run qa:public-repo;CI 会重复执行同一检查。
  • 第三方数据源、代理、地图、搜索和邮件服务各自有独立的隐私与使用条款。
  • 自动外发功能应默认关闭,并保留人工确认步骤。

如果密钥或客户数据曾经进入 Git 历史,仅新增 .gitignore 不够:应先轮换密钥,再使用 git filter-repo 清理全部历史,并让相关人员重新克隆仓库。

There aren't any published security advisories