Skip to content

Security: Digidai/writer

Security

SECURITY.md

安全策略

报告漏洞

请不要通过公开 issue 报告安全问题。使用 GitHub 的 Private vulnerability reporting 提交,我会尽快回应。

你应该知道的

默认是公开演示模式(open-writable demo)。 部署后如果没有设置 WRITER_ACCESS_KEY,任何知道地址的人都能写入文档和站点设置;同时会启用基于 IP 的速率限制(写入与补全)。这适合公开演示,不适合私密笔记。

如果实例可被公网访问且包含私密内容,请启用访问密钥改为私有模式:

npx wrangler secret put WRITER_ACCESS_KEY

密钥模型是单一共享密钥,不是多用户认证系统。它防的是路人,不是定向攻击者。Cookie 为 HttpOnly; Secure; SameSite=Lax,有效期 180 天,服务端比较使用常量时间实现。解锁密钥仅通过 /unlock 表单 POST 接收,不通过 URL 查询参数传递。

用户内容会发送给 Workers AI。 输入联想会把光标前最多 2000 字发给模型,归档时会把整篇内容发给模型。数据在 Cloudflare 网络内处理,不经过第三方 API。如果你的写作内容敏感,请评估这一点。

Markdown 渲染先转义再解析。 文档内容在任何变换之前都会经过 HTML 转义,链接只允许 http(s),渲染器不执行也不内联任何脚本。相关测试在 test/markdown.test.js

There aren't any published security advisories