TextAction 目前处于 MVP 阶段。安全修复只针对默认分支的最新代码;早期提交、个人 Fork 和非官方构建不在维护范围内。
请通过 GitHub 仓库的 Security → Report a vulnerability(Private vulnerability reporting)提交报告。若仓库尚未启用该功能,可先创建一个不含技术细节的公开 Issue,请求维护者开启私密报告;启用前不要公开利用步骤或敏感证据。
请提供:
- 受影响的提交或版本
- Windows 和 .NET 版本
- 可复现的最小步骤
- 影响范围和可能的攻击场景
- 建议修复(如有)
不要在公开 Issue、讨论区或 Pull Request 中披露未修复漏洞、真实 API Key、Authorization Header、个人数据或敏感选文。
维护者确认问题后,会在私人渠道协调验证、修复和披露。响应时间会随项目维护能力而变化,目前不承诺固定 SLA。
TextAction 是用户主动配置和触发的桌面客户端:
- 选中的文字会发送到动作指定的 API Provider。
env:VARIABLE_NAME只降低配置文件泄密风险;同一用户上下文中的进程仍可能读取用户环境变量。- 直接写入
config.json的 API Key 以明文存储。 - 自定义
baseUrl和 Prompt 模板被视为用户信任的本地配置。 - TextAction 无法控制第三方 Provider 对输入和输出的记录、保留或训练政策。
- 模拟
Ctrl+C会与系统剪贴板和当前应用交互。 - 在短暂的剪贴板轮询窗口内,其他同级进程并发写入可能被误认为本次选区;调用动作前应确认所选内容不敏感。
报告第三方 Provider 自身的问题前,请先联系对应服务商。仅由用户错误配置、已公开密钥或第三方服务政策导致的问题,通常不属于 TextAction 漏洞;但若 TextAction 扩大了影响,仍欢迎私下报告。