Security
Seed 的安全原则是:仓库可以帮助 AI 协作,但不能把私密资料、客户资料和真实凭证带进公开内容。
基本原则
- 真实密钥不提交。
- 本机资料不提交。
- 客户数据不公开。
- 私有链接不写入公开文档。
- 公开示例必须脱敏、确认授权并写清适用范围。
- 高风险动作先计划、再确认、再执行。
密钥处理
不要在文档、脚本、任务包或收口中写:
- token。
- 私钥。
- 数据库密码。
- 生产连接串。
- 第三方服务账号。
- 一次性下载链接。
可以写:
- 占位符。
.env.example。- 密钥引用名称。
- 让用户自行填写的说明。
.local 规则
.local/ 用于本机资料、私有覆盖、原始材料和临时记录。真实内容不应进入 git。
允许提交:
.local/**/README.md.local/**/*.example.yaml
不应提交:
- 本机配置。
- 原始客户资料。
- 私有 remote 说明。
- 临时日志。
- 真实账号或路径。
Task Pack 安全
公开分享 Task Pack 或示例 Pack 前检查:
SESSION_STATE.md是否包含私有路径。- 子任务是否引用客户名、私有链接或只有特定私有项目才理解的资料。
- 验证命令是否依赖非公开服务。
- 下载链接是否需要 token。
- 示例输出是否含日志或账号。
公开内容安全
公开页面、示例 Pack 和贡献说明只写用户可以复现的内容。按参与体验、当前开放范围或 Enterprise / 私人定制协议提供的能力,应写成其他产品能力,不写成 Seed 已开源能力。
报告安全问题
如果你在公开 Seed 或示例 Pack 中发现敏感信息,请优先通过公开仓库 issue 或 support@mawflow.com 报告。报告中不要重复粘贴完整密钥或隐私数据,只描述位置和风险。
下一步
阅读 脱敏规则,按清单处理公开前内容。
