中文 · English
安全修复会提交到默认分支并随最新版本发布。除非发布说明另有声明,否则旧版本不再维护。
请通过 GitHub 的 Security → Report a vulnerability 流程私下报告漏洞,并提供受影响版本、影响、复现步骤和可能的缓解建议。
如果无法使用私有漏洞报告,只能创建一个公开 issue 请求私下联系渠道。不要在公开 issue 中包含利用细节、凭据、个人数据或可能带有密钥的日志。
公开披露前,请给维护者留出确认和修复问题的时间。我们会按报告者意愿进行致谢。
Coworker 是自主 Agent,不是安全沙箱。它的工具可以用运行进程的操作系统用户权限执行命令和读写文件。因此,模型输出以及网页、消息、附件、技能和记忆中的内容都必须视为不可信输入。
数据与信任边界 说明了哪些数据保存在本机、哪些数据可能离开设备,以及清理脚本会移除和不会移除的内容。
对于当前 v0.x 版本:
- 使用专用的最小权限用户运行 Coworker,或将它放在隔离的容器或虚拟机中。
- 只授予它访问可丢弃或已备份工作区的权限。
- 除非部署环境已专门进行隔离,否则不要提供生产凭据。
- API 默认绑定
127.0.0.1,并要求 Desktop 通信 Bearer token。通过反向代理暴露服务时,应在代理层终止 TLS,显式设置API__HOST,将API__CORS_ORIGINS配置为可信浏览器来源,并设置强API__COMMUNICATION_TOKEN。 API__DEVELOPMENT_MODE=true会关闭 Desktop Bearer 和 HTTPS 检查。它只适用于刻意配置的本机 HTTP 环境,绝不能在共享或公开监听地址上启用。- 不要把 8000 端口直接暴露到公网或不可信网络。管理员令牌会保护管理 API,但它并不是每个路由的完整授权边界。
- 不要把
.env、providers.json、运行时数据、日志、导出的配置和桌面端凭据提交到仓库或附在漏洞报告中。
我们尤其欢迎报告身份验证绕过、命令或路径遍历、密钥泄露、不安全的更新处理,以及逃逸已记录权限边界的问题。