Skip to content

Security: Ustinian5/Chroni

Security

SECURITY.md

安全策略

支持范围

Chroni 为 GitHub Releases 中的当前公开版本提供安全修复。报告前请确认问题可在官方当前安装包中复现。

私密报告安全问题

请不要为 API Key 泄露、任意代码执行、鉴权绕过、恶意文件解析、更新链路劫持或用户数据泄露创建公开 Issue。

优先使用 GitHub 的 Private vulnerability reporting 提交报告,并包含:

  • 受影响的 Chroni 版本与操作系统
  • 可复现的最小步骤或示例文件
  • 实际影响和预期行为
  • 已知缓解方式

维护者会先确认报告是否可复现,再决定修复、公告与版本发布方式。问题公开前,请给项目留出合理的修复和发布窗口。

用户安全建议

  • 仅从本仓库的 GitHub Releases 下载 Chroni,并核对 SHA256SUMS.txt。
  • 正式分发应使用 Windows 代码签名与 macOS Developer ID 签名、公证。
  • 不要把 DeepSeek 或其他模型 API Key 写入仓库、截图或 Issue。
  • Chroni 服务访问码不是 DeepSeek 主密钥,但仍应视为私密凭据;怀疑泄露时应立即联系维护者撤销。
  • 启用 LLM 后,抽取文本会发送到自定义模型服务,或经 Chroni 托管网关发送到 DeepSeek;敏感材料应遵循对应服务的隐私要求。
  • 本地 HTTP API 默认只监听 127.0.0.1,不要把会话令牌暴露给不可信进程。

There aren't any published security advisories