Si encuentras una vulnerabilidad de seguridad en MeshHarmes, por favor notifícala a través del canal de seguridad del repositorio.
No abras issues públicos para vulnerabilidades de seguridad.
Se consideran vulnerabilidades:
- Exposición de datos sensibles (API keys, tokens, credenciales)
- Ejecución remota de código no intencionada
- Inyección de comandos a través de un agente o de un hook
- Dependencias con CVEs conocidos de alta gravedad
agents/permissions.py— las acciones irreversibles de los agentes Python (destructiveenagents/contracts.py) no se ejecutan sin autorización explícita.agents/policy_guard.py— filtra las herramientas del asistente (Bash, Read, Write, Edit, MCP). Desconectado por defecto: este repo no trae.claude/settings.json. Para activarlo, el snippet está enAGENTS.md.
Ninguna de las dos es un sandbox. Convierten accidentes e inyecciones evidentes en un error legible; un comando suficientemente creativo se salta cualquier lista de patrones. El aislamiento real (contenedor, usuario sin privilegios, red cerrada) depende de dónde ejecutes el asistente.
Este proyecto incluye un agente secrets que escanea el código en busca de
credenciales hardcodeadas. Ejecútalo regularmente:
uv run python -m agents run secrets scan