XGQQ 把用户的 Markdown 文件视为受保护数据,把 AI 智能体视为获得有限授权的维护者,而不是数据所有者。
| 风险 | 默认防护 |
|---|---|
| 覆盖已有笔记 | 使用排他创建;已有目标列为 PRESERVE |
| 把应用目录当 Vault | 检查 Obsidian.exe 和平台应用资源标记 |
| 云端误报本机已修改 | 无法解析本机路径时切换 Export 并明确报告 |
| 泄露密钥 | 验证器扫描常见 key/token/secret 模式;规则禁止写入 |
| 过度读取个人资料 | 先搜索,再读取最小相关文件集 |
| 自动删除或迁移 | bootstrap 阶段禁止移动和删除已有笔记 |
| 自动外发 | 未单独授权时禁止发布、发消息、连接账号和定时任务 |
| 客户端规则分叉 | AGENTS.md 为唯一源;Claude 使用导入桥 |
| 插件供应链 | 不要求 Obsidian 社区插件、MCP 或 REST API |
- 新建空目录:用户的直接初始化请求可视为创建脚手架的授权。
- 已有非空 Vault:必须展示预览并在应用前确认。
- 已有文件需要合并:先说明精确变更,备份原文件,再只修改批准内容。
- Export:只允许写入用户明确授权的输出路径;已存在 ZIP 不覆盖。
SKILL.md 是供智能体遵守的操作协议,Python 脚本提供确定性的创建和验证防护,但它不能替代操作系统权限、客户端沙箱或企业策略。
如果某个客户端拥有整个磁盘的写权限,XGQQ 无法从系统层面阻止客户端绕过 Skill。高敏感环境应同时使用:
- 操作系统最小权限;
- 客户端允许/拒绝目录配置;
- 版本控制或离线备份;
- 对外部 Skill 源码和 Release 校验和的人工审查。
下载 Release 后核对:
Get-FileHash .\xgqq-v0.2.0-rc.1.zip -Algorithm SHA256预期值:
a34bba5109950183b7377222e552066fc58928341d3737e43d71d3124a9c1326
公开问题请使用 GitHub Issues,并确保截图、日志和示例 Vault 中不含真实个人资料、API Key、token 或私密笔记。