权限审查
每个技能声明所需权限。高风险权限(文件系统、网络、密钥)在公开上架前触发强制人工审核。
报告安全问题 不要包含 OAuth secret
原则
每个技能声明所需权限。高风险权限(文件系统、网络、密钥)在公开上架前触发强制人工审核。
项目级 API Key、逐调用审计追踪、速率限制和预算执行。没有匿名调用能到达生产运行时。
OAuth secret、API token 和私钥永远不会出现在公开 manifest、日志或错误响应中。运行时密钥在执行时注入,不存储在合约中。
严重漏洞触发立即暂停。受影响的开发者收到自动通知和缓解指导。
负责任披露
请通过公开支持路径请求安全披露渠道。不要在公开报告中包含敏感数据。
响应时间线
我们在 24 小时内确认收到并在需要时提供安全渠道。
< 24h安全团队评估严重程度、范围和受影响系统。
24–72h严重问题立即处理。非严重问题进入迭代队列。
1–7 天修复部署,通知受影响方,适当时发布公开公告。
视情况