项目处于 0.x 阶段,安全修复只保证合入当前默认分支。发布版本后,本文件会补充具体的受支持版本范围。
请使用 GitHub 仓库 Security → Advisories → Report a vulnerability 私下提交报告。请包含受影响版本、复现步骤、潜在影响和你已经尝试的缓解方式。
请不要在公开 Issue、讨论区或 Pull Request 中披露尚未修复的漏洞、密钥或真实错题数据。维护者会尽快确认报告,并在修复可用后协调披露。
本项目是本地单用户工具,没有登录、鉴权、租户隔离或公网部署防护。默认服务只监听 127.0.0.1;将 CUOTI_HOST 改为 0.0.0.0 或通过反向代理暴露服务前,必须自行增加访问控制、TLS、上传限制和网络隔离。
OpenAI API Key 只应通过进程环境传入。错题照片、SQLite、Markdown 镜像、备份与 PDF 可能包含个人或受版权保护的内容,应按敏感本地数据管理。