Skip to content

Security: tonyzaca7755963/TextAction

Security

SECURITY.md

安全政策

支持范围

TextAction 目前处于 MVP 阶段。安全修复只针对默认分支的最新代码;早期提交、个人 Fork 和非官方构建不在维护范围内。

私下报告漏洞

请通过 GitHub 仓库的 Security → Report a vulnerability(Private vulnerability reporting)提交报告。若仓库尚未启用该功能,可先创建一个不含技术细节的公开 Issue,请求维护者开启私密报告;启用前不要公开利用步骤或敏感证据。

请提供:

  • 受影响的提交或版本
  • Windows 和 .NET 版本
  • 可复现的最小步骤
  • 影响范围和可能的攻击场景
  • 建议修复(如有)

不要在公开 Issue、讨论区或 Pull Request 中披露未修复漏洞、真实 API Key、Authorization Header、个人数据或敏感选文。

维护者确认问题后,会在私人渠道协调验证、修复和披露。响应时间会随项目维护能力而变化,目前不承诺固定 SLA。

安全边界

TextAction 是用户主动配置和触发的桌面客户端:

  • 选中的文字会发送到动作指定的 API Provider。
  • env:VARIABLE_NAME 只降低配置文件泄密风险;同一用户上下文中的进程仍可能读取用户环境变量。
  • 直接写入 config.json 的 API Key 以明文存储。
  • 自定义 baseUrl 和 Prompt 模板被视为用户信任的本地配置。
  • TextAction 无法控制第三方 Provider 对输入和输出的记录、保留或训练政策。
  • 模拟 Ctrl+C 会与系统剪贴板和当前应用交互。
  • 在短暂的剪贴板轮询窗口内,其他同级进程并发写入可能被误认为本次选区;调用动作前应确认所选内容不敏感。

报告第三方 Provider 自身的问题前,请先联系对应服务商。仅由用户错误配置、已公开密钥或第三方服务政策导致的问题,通常不属于 TextAction 漏洞;但若 TextAction 扩大了影响,仍欢迎私下报告。

There aren't any published security advisories