Chroni 为 GitHub Releases 中的当前公开版本提供安全修复。报告前请确认问题可在官方当前安装包中复现。
请不要为 API Key 泄露、任意代码执行、鉴权绕过、恶意文件解析、更新链路劫持或用户数据泄露创建公开 Issue。
优先使用 GitHub 的 Private vulnerability reporting 提交报告,并包含:
- 受影响的 Chroni 版本与操作系统
- 可复现的最小步骤或示例文件
- 实际影响和预期行为
- 已知缓解方式
维护者会先确认报告是否可复现,再决定修复、公告与版本发布方式。问题公开前,请给项目留出合理的修复和发布窗口。
- 仅从本仓库的 GitHub Releases 下载 Chroni,并核对
SHA256SUMS.txt。 - 正式分发应使用 Windows 代码签名与 macOS Developer ID 签名、公证。
- 不要把 DeepSeek 或其他模型 API Key 写入仓库、截图或 Issue。
- Chroni 服务访问码不是 DeepSeek 主密钥,但仍应视为私密凭据;怀疑泄露时应立即联系维护者撤销。
- 启用 LLM 后,抽取文本会发送到自定义模型服务,或经 Chroni 托管网关发送到 DeepSeek;敏感材料应遵循对应服务的隐私要求。
- 本地 HTTP API 默认只监听
127.0.0.1,不要把会话令牌暴露给不可信进程。