← Files BranchaARCHIVED FILE
SECURITY.md
1.42 KB · Oct 2, 2026 · 00:29 UTC
# 安全政策 ## 支持范围 当前仅维护最新的 `main` 分支和最新发布版本。安全修复可能要求用户升级 Node.js 或 Brancha。 ## 报告漏洞 请通过 GitHub 的[私密漏洞报告](https://github.com/Sider-ai/brancha/security/advisories/new)提交问题,不要公开披露未修复的漏洞。报告中请包含受影响版本、复现步骤、潜在影响和建议修复方式。维护者会尽快确认收到,并在评估后说明修复与披露计划。 ## 本地安全边界 Brancha 默认只监听 `127.0.0.1`,没有账户、远程认证或多用户权限模型。不要直接暴露到公网。 - 作品由用户自己的 Agent 生成,应视为不可信内容。 - 预览通过 iframe sandbox 和 CSP 隔离;不要移除这些限制。 - 设置非回环 `BRANCHA_HOST` 时,必须同时配置 `BRANCHA_ALLOWED_HOSTS`,并自行使用防火墙或可信反向代理限制访问。 - 数据库、`artifacts/`、日志和运行状态保存在用户数据目录,可能包含用户提示词与作品内容;备份和清理必须把整个目录视为一个整体。 - Brancha 不需要 Agent API Key。请勿把密钥写入项目、作品或 Issue。 - HTML、Markdown 和 SVG artifact 预览不能访问外部网络。图片、视频和音频只加载保存的 HTTPS、同类型 data URI 或本机回环结果;打开远程结果会向媒体主机暴露用户 IP,敏感场景请使用 data URI。
SHA-256: d8752e1759184a132a6af665830f0d2f607370323ce11bfaecbef01cc7bfca51