发行敏感页面

本页描述 1.0.0 目标或已知限制,不构成版本已发布、安装包已开放、平台已支持或安全问题已修复的证明。

发布安全状态

本页区分已实现的安全机制和已完成的真实发行。有代码、测试或 CI 门禁,不等于已经有正式签名证书、公证回执或可信公开下载。

已实现但未启用的发布边界

  • 更新客户端只接受指定稳定通道、允许的 HTTPS 主机和内置 Ed25519 公钥验证通过的签名数据。
  • 更新元数据使用 RFC 8785 规范化和 detached JWS;客户端会校验 latest pointer、Release Manifest、平台/架构、文件大小与 SHA-256。
  • 客户端保留已接受序列与发布身份,并对降序、同序列不同内容和同一发布更换灰度种子失败关闭。
  • 发布候选流程将 macOS Developer ID 签名、Apple 公证、stapling、Gatekeeper 复核和安装包内容校验设为门禁。

当前源码中的默认 release trust 配置是禁用状态,不包含公开主机或生产公钥。仓库也不包含真实 Developer ID 证书、Apple 公证凭据或已接受的公证记录。因此上述内容是候选发布契约,不是“安全更新已开放”的公开主张。

发布与更新的边界

  • 签名更新不能为用户第一次获取的不可信安装包建立来源。首次安装仍需要真实发行方、正式域名、签名主体和可核验文件哈希。
  • Release Manifest 中的隐私、EULA、支持和安全 URL 必须指向真实 HTTPS 文本;不应用示例域名、预览页或空联系方式生成发布 Manifest。
  • 当前没有自动回滚服务。下载成功不证明新版本适用于旧数据,兼容性必须由具体版本的验收证据证明。
  • 在公开通道启用前,设置页中的更新功能应保持停用,也不应定期访问任何预览更新源。

安全升级时的用户步骤见升级指南;当前平台状态见平台与构建状态

安全问题接收状态

当前没有已公布、已验证的安全联系邮箱、加密报告渠道、漏洞披露政策或响应时限。不要把含有可利用细节、真实凭据、他人数据或未公开项目内容的报告发到公开讨论区,也不要将普通仓库 Issue 默认视为官方安全渠道。

如果怀疑凭据或设备受到影响,先停止相关 Agent、Automation、Skill 和 MCP Server,撤销第三方 Token,保留脱敏的时间线与最小复现。正式下载必须在真实安全渠道与处理流程完成收发演练后才能开放。

源文档核验 · 2026-08-28官网导入 · 2026-08-27