# 安全策略

## 支持版本

安全修复适用于最新发布的 `0.1.x` 版本。经过验证的 Harness 基线记录在 [兼容性说明](./docs/COMPATIBILITY.md) 中。

## 报告安全问题

请使用 GitHub 仓库中的 **Security → Report a vulnerability** 私密报告入口。请勿在公开 Issue 中提交 API 密钥、提示词、会话日志、本机完整路径或其他隐私数据。

报告中建议包含插件版本、Harness 版本、Node.js 版本、操作系统，以及使用匿名示例数据编写的最小复现步骤。

## 信任边界

插件运行在 Harness Host 与 Web UI 进程中，并拥有管理本机会话记录的能力。其浏览器接口只接受回环地址上的同源 POST 请求；这是一层浏览器来源保护，不替代本机用户权限边界。

产出文件删除需要有效会话 ID，并只接受该会话记录过、位于已注册工作区真实路径内部的普通文件。目录、符号链接、工作区根目录和边界外路径均会被拒绝。会话目录解析使用 Harness persistence 的公开 `locate(meta)` 接口；插件不再自行推导 JSONL 存储路径。

安装前请核对 npm 包来源。插件不添加任何对外网络请求。
