English version: SECURITY.md
CodeSkin 会与本机桌面进程以及本机 Chrome DevTools Protocol 端点交互,用于应用和 还原运行时视觉定制。欢迎报告下列问题:意外暴露到网络、连接非本机端点、本地提权、 任意代码执行、不安全文件访问、注入到错误进程、敏感信息泄露、不安全导入文件处理, 以及无法恢复官方外观。
安全修复将优先面向最新版 CodeSkin。
请不要为疑似安全漏洞创建公开 GitHub Issue。请使用仓库的私密 Report a vulnerability 渠道,并提供问题说明、受影响版本、可复现步骤、影响评估和 必要的脱敏证据。
不要提交 API Key、账号凭据、私有仓库数据、个人文件,或复现问题不需要的信息。
维护者会审查报告、确认是否属于范围,并尝试修复或缓解问题。在公开讨论前,请给予 维护者合理的响应和协调披露时间。
CodeSkin 的设计目标是仅使用本机运行时通信、不修改官方应用安装文件、不读取或修改 模型供应商 API 配置,并为 CodeSkin 注入的视觉层提供恢复路径。任何违反这些边界的 行为都应被报告。