发现安全漏洞请不要直接发公开 Issue,请通过以下方式联系维护者:
- 在任一仓库平台(GitCode / Gitee / GitHub)私信
badhope/x33834 - 或在 Issue 中说明「存在安全问题,需要私密沟通」,等待维护者联系你
我们会在确认后尽快修复,并在修复发布后公开致谢(除非你要求匿名)。
- API Key 只存本机:使用 Android Keystore(AES/GCM)加密存储,密钥不出安全硬件(或 TEE),明文只短暂存在于内存。App 不上传任何用户数据到服务器(本项目零服务器)。
- 本地执行:AI 会话、代码读写、命令执行全部发生在手机本地 Linux 用户态内,不会把代码外传(模型推理本身会把相关对话内容发送给你选择的模型 API,这是使用模型服务的固有行为)。
- targetSdk=28 说明:为在应用数据目录内直接执行二进制(Termux 同款做法),
targetSdk保持 28。这意味着系统不会对该 App 强制应用较新 SDK 的部分行为变更,请知晓。
- 请妥善保管你的 API Key;换手机或卸载 App 前,建议先在模型平台侧作废旧 Key。
- 不要把你的 API Key 截图发到群里或提交到任何仓库。