# 隐私与安全

本 skill 会处理用户账号中的校园数据。只读取和展示足以回答当前问题的数据。

## 凭据与登录态

- 不要索取用户密码。
- 不要索取 Cookie、令牌、浏览器 profile、trace、截图或 HAR 文件。
- 只通过 `szu-cli` 使用持久化浏览器 profile；不要在 skill 中自行管理登录态。

## 隐私数据

- 将成绩、绩点、专业排名、学生身份、学业完成情况、讲座进度、体育预约和 OPAC 历史记录视为隐私。
- 除非用户明确要求且 CLI 已返回，否则不要展示姓名、学号、内部 ID 或原始用户资料。
- 只概述当前任务需要的字段。
- 数量、状态、剩余值或筛选后的子集足够回答时，不要粘贴完整记录。

## 下载

- 不要批量下载学术数据库 PDF、CAJ、原文或公文通附件。
- 不要构造隐藏直链或绕过服务商控制。
- 仅使用 CLI 已支持的下载命令，下载用户明确指定的单篇文献或单个附件。
- 文件保存到用户指定目录；除非用户要求，不要移动到 Git 跟踪目录。

## 状态变更

- 优先只读命令。
- 未获得用户明确确认时，不要提交任何会改变校园系统状态的操作。
- 状态变更命令必须先使用 `--dry-run`。
- 对 `sports reserve` 和 `sports cancel`，只有用户明确指定唯一预约或订单后才能运行 `--confirm`。
- 不要支付、取消支付或重复提交预约/取消操作。
