安全修复优先应用于默认分支 main。项目尚未承诺长期维护旧版本。
请不要在公开 Issue 中披露仍可利用的漏洞、真实凭据或个人数据。可以通过 GitHub 仓库的 Security 页面提交私密漏洞报告;如果该功能暂未开启,请先创建一个不含技术细节的 Issue,请求维护者提供私下联系渠道。
报告时请说明:
- 受影响的版本或提交
- 可复现条件和影响范围
- 不包含真实秘密信息的最小复现步骤
- 建议的缓解方式(如有)
IndustryInfo 是本地优先工具,但“本地保存”不等于“加密保存”:
data\industry_info.sqlite3目前未加密。- 信息源密码、Cookie 和大模型 API Key 可能以明文写入数据库。
data\browser_profile包含浏览器 Cookie、历史记录和登录状态。backups和个人使用过的dist可能包含上述数据的副本。
请使用受信任的 Windows 账户和磁盘加密保护设备。通过 U 盘迁移时,应使用可信介质并在复制前关闭程序。不要把个人数据目录提交到 Git、上传到 Release 或发送给其他用户。
如果怀疑凭据已经泄露,请立即在对应服务中撤销 API Key、退出会话或修改密码;只删除本地文件不能使已泄露的凭据失效。
内嵌浏览器会执行第三方网站提供的脚本。请像使用普通浏览器一样谨慎处理未知链接、下载和登录页面。本项目无法保证第三方网站的可用性、安全性或内容真实性。