| 版本线 | 状态 |
|---|---|
| 1.5.x | 主动维护,接收功能修复与安全修复 |
| legacy 1.x | 仅在影响仍在使用的旧安装时提供必要安全修复 |
| < 1.0 | 不支持 |
请不要在公开 Issue 中披露未修复的安全漏洞。
- 优先使用 GitHub 仓库 Security 页面中的 Report a vulnerability。
- 无法使用私密报告时,请通过维护者 GitHub 主页提供的联系方式联系。
报告请包含受影响版本、复现条件、影响范围、日志中可公开的部分以及建议修复方式。不要发送真实 API Key、个人配置或录音原件。
- 标准版和 GPU 形态的 ASR 默认都在本机完成。
- GPU 形态会启动
llama-server.exe,只绑定127.0.0.1的本机端口;它不是公网服务。 - Aria 只管理自己启动且路径/模型匹配的子进程,不会结束占用相同端口的无关程序。
以下能力彼此独立,并非全部默认开启:
| 能力 | 默认 | 数据 |
|---|---|---|
| AI 润色 | 关闭 | 识别文本;启用屏幕感知增强时还包括必要 OCR 上下文 |
| 云端识别救援 | 关闭 | 发生本地识别失败时的音频片段 |
| 自动更新 | 开启 | 版本号、manifest 与更新文件下载 |
| GPU 资产脚本 | 手动运行 | 从 GitHub/Hugging Face 下载公开运行时和模型 |
完整说明见 docs/PRIVACY_DATA.md。
- API Key 由 Windows DPAPI 加密保存。
- 运行时配置、历史、日志和模型均不进入 Git。
- 公开构建会从模板重建出厂配置,并经过源码、字节级和成品包扫描。
- Aria 使用 Windows 全局热键、剪贴板和模拟键盘完成输入。
- 向高权限程序输入时,Aria 可能也需要以相同权限启动。
- 语音打开程序/路径属于用户显式配置的本地指令;导入命令前应检查目标。
- 3 个工作日内确认报告。
- 7 个工作日内给出初步影响判断。
- 高风险问题优先发布更高补丁版本;不会通过回退公开 Git 历史来代替修复。