Skip to content

Security: SSK988I/Coding-agent

Security

SECURITY.md

安全说明

安全模型

Coding Agent 使用当前操作系统用户的权限在本地运行。它能够执行 Shell 命令,并读取、创建、编辑或删除当前用户有权访问的文件。项目本身不提供沙箱,也不构成操作系统权限边界。

项目指令文件和源代码可能影响模型行为。请只在可信仓库中运行 Coding Agent;处理陌生代码时,建议使用容器、虚拟机、一次性环境或受限用户账户。

除非设置了 CODING_AGENT_HOME,API Key 默认保存在 ~/.coding-agent/auth.json。程序会以原子方式写入该文件,并尽可能限制文件权限;用户仍需自行保护账户和配置目录。

报告安全问题

如果仓库已公开到 GitHub,请通过 GitHub Private Vulnerability Reporting 报告敏感安全问题,不要创建公开 Issue。报告中请包含复现步骤、受影响版本、影响范围和已知缓解方式。

本地 Agent 的预期行为(例如按照用户要求修改文件)本身不属于安全边界绕过。有效报告应说明 Coding Agent 越过了操作系统权限边界、意外泄露凭据,或执行了超出本文所述本地用户信任模型的操作。

There aren't any published security advisories