Skip to content

Security: Eonshore/muscriptor-audio2midi-webui

SECURITY.md

Security policy

既定の公開面

Web UI は既定で 127.0.0.1 にだけ bind します。

この既定を変更しない限り、同じホストからだけ接続できます。

--host 0.0.0.0 は LAN 上の他者にもアップロードと API の入口を公開します。

--share は Gradio の共有 URL を作り、信頼できない相手からのアップロードと API 呼び出しにさらす可能性があります。

これらを使う場合は、入力音声、生成 MIDI、ログ、利用するネットワークが公開されうることを前提にしてください。

サポート範囲

public multi-user hosting は、このリポジトリのサポート範囲外です。

公開ホスティングには、別途の security review、利用規約 review、privacy review、認証とアップロード制限の設計が必要です。

秘密情報と利用者データ

Hugging Face token は認証情報です。

hf auth login でローカルに保管し、issue、pull request、ログ、スクリーンショット、音声ファイル名へ貼り付けないでください。

入力音声、生成 MIDI、モデル cache も、著作権、個人情報、利用許諾の観点で機微になり得ます。

同様に公開 issue へ添付しないでください。

Gradio の upload 用一時ファイルと、system temp の muscriptor-webui 以下に生成した MIDI が残る場合があります。

運用者は保存期間、アクセス権、削除手順を定め、不要になったデータを削除してください。

脆弱性の報告

GitHub の Security タブに Report a vulnerability が表示される場合は、GitHub Private Vulnerability Reporting を使ってください。

表示されない場合は、脆弱性や認証情報の詳細を public issue に書かず、秘密を含まない連絡だけでリポジトリ管理者へ非公開経路を依頼してください。

GitHub.com では Private Vulnerability Reporting は public repository 向けの機能です。

リポジトリ管理者は PUBLIC 切替と同じ管理作業内で直後にこの機能を有効化し、第三者から報告画面を利用できることを確認します。

There aren't any published security advisories