安全修复优先进入最新发布版本。项目尚处于个人使用阶段,不承诺旧版本的长期维护。
请使用代码托管平台的私有漏洞报告功能,不要在公开 Issue 中提交可利用细节、密钥、Cookie、 Token、源站地址或个人数据。报告应包含受影响版本、最小复现步骤、实际影响和建议修复方向。
维护者确认问题前,请不要扫描或测试不属于你的 Hub、设备或账号。对于官方示例服务,只做 不会影响其他用户、不会绕过鉴权且不会造成资源消耗的验证。
- Hub 被视为不可信中继,无法解密端点加密的任务正文。
- Hub 仍可看到路由所需元数据,无法提供匿名性。
- 本机桥仅允许监听 loopback;反向代理或容器映射不得把它公开到网络。
registrations.json是唯一可启动白名单;远程请求不能覆盖命令、工作目录或参数。- 本项目不承诺目标网站接受人工完成后返回的 token;浏览器上下文和出口不一致可能使结果失效。