发现安全漏洞请不要开公开 Issue。请使用 GitHub 私密安全通告:
- 仓库页 → Security → Report a vulnerability
- 或邮件联系仓库所有者(见 GitHub 主页)
请在报告中附:影响范围、复现步骤、可能的修复思路。收到后 72 小时内确认,修复窗口按严重度协商。
- 服务默认仅监听
127.0.0.1,无鉴权——勿用--host 0.0.0.0暴露公网 - 上传接口:仅
.md、单文件 ≤10MB、文件名消毒(防路径穿越)、UTF-8 校验 - 删除接口:仅允许
uploads/目录内文件(防任意文件删除) - 无遥测、无网络请求、索引库仅存本地
- HTTP 服务为标准库
http.server,未做生产级加固(请求限速/TLS),定位是本机个人工具 - LIKE 查询对超大文档库(>10 万篇)未做性能优化