- FastAPI 仅绑定
127.0.0.1,Electron 每次启动生成会话令牌。 - Electron 使用
contextIsolation: true、nodeIntegration: false、sandbox: true,并拒绝页面新开窗口。 - preload 只暴露固定白名单能力。
- CSP 限制脚本、连接、图片、字体、对象和 base URI;生产资源使用本地相对路径。
- SQL 参数化、外键、检查约束与事务;API 有统一输入校验和错误信封。
- 文档导入做扩展名白名单、哈希去重和受管路径复制。
- 备份恢复校验 ZIP 成员路径和 SHA-256,拒绝路径穿越;覆盖前生成恢复点。
- Python 运行使用独立子进程、临时目录、超时、停止与输出上限;环境选择采用服务端发现的 opaque ID,客户端不能提交任意解释器路径。
- Python 子进程只继承运行所需的环境变量白名单,默认不传递 StudyPilot 会话令牌和常见 API key/secret。
这是单用户本地应用。会话令牌防止同机普通网页偶然访问,不等同于多租户认证。Python 子进程限制用于稳定性和误操作控制,不是容器、虚拟机或 Windows 低完整性沙箱;有意的恶意 Python 代码仍可能访问当前用户权限可及的资源。
- 只运行自己理解或信任的代码和资料。
- 定期在设置中创建备份,并将备份复制到另一个磁盘。
- 不要把 API 改为
0.0.0.0;如需远程访问,应增加正式认证、TLS 和权限模型。 - 外部 AI、遥测和云同步在当前版本默认不存在。