TripChord 当前产品版本为 1.0.x。安全修复优先应用到默认分支的最新版本;功能版本号不代表已完成生产稳定性或普通用户安装发布验收。
请不要在公开 Issue 中披露 API Key、配对令牌、账号信息、可复现的凭证泄露或能够绕过只读边界的细节。
请通过 GitHub 仓库的私密漏洞报告功能提交报告:
https://github.com/Oxygen56/TripChord/security/advisories/new
报告最好包含受影响版本、复现条件、影响范围和建议修复。维护者会先确认是否收到,再根据影响和复现情况处理。
.env、.runtime/、浏览器配对令牌和本地 Companion 发布 seal 不得提交。- Browser Bridge 只能绑定
127.0.0.1,不得暴露到局域网或公网。 - Chrome Companion 没有 Cookie、支付、下单、优惠券或验证码绕过能力。
- 用户必须亲自授予平台域名权限并建立登录状态。
- 任何模型输出都属于不可信建议,必须经过确定性参数、权限、事实与约束校验。
- 真实报价是观察时刻证据,不是库存锁定或成交承诺。
- 原始真实核价结果可能包含行程参数、平台 URL 和运行标识,默认仅保存在本地。
- 平台登录过期、验证码或网页 DOM 改版导致只读查询失败;
- 旅行平台在不同账号、地区或时间展示不同报价;
- 项目明确标注的实验性平台覆盖不足;
- 用户主动修改源码或关闭安全门后产生的行为。