当前仅为最新稳定版本提供安全修复。
| 版本 | 安全支持 |
|---|---|
| 1.4.x | 是 |
| < 1.4 | 否 |
请优先使用 GitHub 仓库的 Private vulnerability reporting 私下提交漏洞。不要在公开 Issue、讨论区或 Pull Request 中披露可利用细节、真实 PDM、API Key、备份包或其他敏感数据。
报告中请包含受影响版本、复现步骤、影响范围和可行的缓解建议。维护者会尽快确认问题,并在修复可用后协调公开披露。
- 码熊面向本机单用户场景,只应监听
127.0.0.1。 - 不要把本地 API 暴露到局域网或公网;该 API 没有身份认证。
- 不要把真实 PDM、
data、.cbbak、SQLite 数据库、设置文件或密钥提交到仓库。 - DeepSeek AI 功能是可选功能;启用前请确认待发送的结构化元数据允许交由第三方处理。