# 安全策略

## 支持范围

安全修复优先合入当前开发分支和最新发布版本。`0.x` 阶段接口可能变化，旧预览版本不保证单独回补。

## 报告漏洞

请使用 GitHub 仓库的 **Security → Report a vulnerability** 私下提交报告。不要在公开 Issue、Discussion 或 Pull Request 中披露可利用细节。

报告中请尽量包含：

- 受影响版本和运行环境；
- 最小复现步骤或测试仓库；
- 实际影响和预期行为；
- 已知缓解措施；
- 是否允许在修复公告中致谢。

维护者会先确认收到报告，再评估影响、修复和披露时间。请在修复发布前保密。

## 安全边界

本插件校验模型提交的命令、隔离会话提议并阻止重放，但执行仍依赖 Harness Shell、沙箱策略、操作系统权限、Git 配置和仓库内容。恶意仓库中的 hook、helper 或其他 Git 配置不属于本插件能够完全隔离的边界；请只在可信环境中运行。
