Skip to content
进入工作台

Security

Seed 的安全原则是:仓库可以帮助 AI 协作,但不能把私密资料、客户资料和真实凭证带进公开内容。

基本原则

  • 真实密钥不提交。
  • 本机资料不提交。
  • 客户数据不公开。
  • 私有链接不写入公开文档。
  • 公开示例必须脱敏、确认授权并写清适用范围。
  • 高风险动作先计划、再确认、再执行。

密钥处理

不要在文档、脚本、任务包或收口中写:

  • token。
  • 私钥。
  • 数据库密码。
  • 生产连接串。
  • 第三方服务账号。
  • 一次性下载链接。

可以写:

  • 占位符。
  • .env.example
  • 密钥引用名称。
  • 让用户自行填写的说明。

.local 规则

.local/ 用于本机资料、私有覆盖、原始材料和临时记录。真实内容不应进入 git。

允许提交:

  • .local/**/README.md
  • .local/**/*.example.yaml

不应提交:

  • 本机配置。
  • 原始客户资料。
  • 私有 remote 说明。
  • 临时日志。
  • 真实账号或路径。

Task Pack 安全

公开分享 Task Pack 或示例 Pack 前检查:

  • SESSION_STATE.md 是否包含私有路径。
  • 子任务是否引用客户名、私有链接或只有特定私有项目才理解的资料。
  • 验证命令是否依赖非公开服务。
  • 下载链接是否需要 token。
  • 示例输出是否含日志或账号。

公开内容安全

公开页面、示例 Pack 和贡献说明只写用户可以复现的内容。按参与体验、当前开放范围或 Enterprise / 私人定制协议提供的能力,应写成其他产品能力,不写成 Seed 已开源能力。

报告安全问题

如果你在公开 Seed 或示例 Pack 中发现敏感信息,请优先通过公开仓库 issue 或 support@mawflow.com 报告。报告中不要重复粘贴完整密钥或隐私数据,只描述位置和风险。

下一步

阅读 脱敏规则,按清单处理公开前内容。