SECURITY
安全说明
LearnNote 的默认安全边界是本机桌面客户端。公开服务器部署会改变这一边界,部署者需要自行负责 HTTPS、认证、防火墙、备份和访问日志。
已经实现的保护
- 桌面后端默认只监听
127.0.0.1。 - 更新器只接受官方 GitHub Release 路径,并验证 SHA-256。
- 保存的模型密钥使用 Windows 凭据管理器。
- 任务快照、诊断和导出会隐藏 Cookie、Authorization、API Key 及敏感请求字段。
- 下载任务结束后会清理临时 Cookie 文件。
边界
同一 Windows 用户下运行的其他恶意软件仍可能访问 localhost 或本地数据目录。LearnNote 不绕过 DRM、账号权限、付费墙或学习进度系统。
报告漏洞
敏感问题请使用 GitHub Security 页面的私密漏洞报告,不要在公开 Issue 中提交 Cookie、API Key、私人视频地址、个人数据或未脱敏任务包。
完整政策见 SECURITY.md。