安全

安全是边界,不是选项。

Kruvo 可以访问你的文件和工具。绕过审批、泄露秘密或突破硬性安全边界都属于安全问题。

本地需要批准

报告漏洞

请把 Kruvo 版本、操作系统和可复现步骤发送到 [email protected]。不要包含 API 密钥、机器人令牌或私人对话。我们会在三个工作日内确认。

范围内

  • 绕过审批或硬性边界。
  • 提示注入控制工具参数。
  • 秘密出现在日志、对话、产物或消息中。
  • 路径遍历、SSRF 或本地 API 暴露。
  • 安装器、更新器或 kruvo.ai 服务缺陷。

Kruvo 如何限制权限

  • 任何模式都不能降低的硬性边界。
  • 默认拒绝的审查器。
  • 连续拒绝后的熔断机制。
  • 带秘密脱敏的本地审计。
  • 已签名的更新清单。

范围外

模型行为和上游依赖漏洞不在范围内,除非它们对 Kruvo 造成具体安全影响。