SUPER DOLPHINHARNESS DRIVER DOCS

SUPPORT & SECURITY

支持与安全

区分缺陷、建议、一般问题与安全漏洞,并在公开入口开放前保持诚实的渠道边界。

先说结论

提交问题前,先判断它属于普通缺陷、功能建议、使用问题、安全漏洞,还是社区行为事件。渠道选错可能泄露敏感信息。Super Dolphin 由社区支持,不承诺固定的响应、修复、披露或 CVE 时间。

当前选择的 Super-Dolphin 仓库 尚不能匿名访问,issue tracker 和私密漏洞入口也还没有对外开放。

怎么理解

情况正确渠道禁止公开的内容
可复现产品缺陷Bug reporttoken、用户数据、私密 trace、完整数据库
能力或行为建议Feature request内部计划、无关环境档案
一般项目问题单主题 [Question] issue凭据与未脱敏日志
疑似安全漏洞GitHub Private Vulnerability Reporting 或私密联系方式组件、影响、利用步骤和证据均不得先公开
社区行为事件行为准则指定的私密渠道当事人身份与事件细节

安全报告范围包括项目源码、桌面运行时、MCP/LSP sidecar、Provider bridge、存储、更新/打包路径和仓库治理工具。仅属于上游模型 Provider、账号、计费、操作系统策略或第三方服务的问题,应先交给相应所有者;如果 Super Dolphin 引入或放大了漏洞,则仍属于本项目范围。

怎么使用

普通支持请求应提供最小证据集:

  1. 受影响区域和原本要完成的任务。
  2. 操作系统、架构与 Super Dolphin commit SHA。
  3. Go、Node.js、Provider CLI 和相关语言服务器版本。
  4. 精确复现步骤、预期行为与实际行为。
  5. 执行过的完整命令及 exit status。
  6. 最小、脱敏的日志或 diagnostics。

安全报告还应说明预期安全影响、受影响组件与配置、最小 proof of concept、已知缓解方式,以及需要协调的披露约束。只提交复现所需内容,不上传整个私有环境。

私密漏洞入口不可用时,先检查仓库 owner profile 是否提供私密联系方式。若没有,保留报告,不公开技术细节;公开仓库上线后可以只发布一条“需要私密安全联系方式”的最小请求,但不能附带组件、影响、复现、证据或受影响用户身份。

常见问题

  • 无法判断是否为安全问题:先按安全问题私密处理,确认不敏感后再转普通支持。
  • Issue tracker 尚未开放:现有维护者使用已授权渠道;外部报告者不要把 404 或目标 URL 当成已建立支持渠道。
  • 日志包含机器或用户信息:重新生成最小复现并脱敏,不上传完整日志包。
  • 问题由上游服务导致:保留 Super Dolphin 侧边界证据,再转交能够修复该层的所有者。
  • 请求长期未回复:这不代表行为受支持、缺陷已排期或披露已经获准。

适用范围

  • 任何公共 issue、PR、discussion 或 commit 都不能包含漏洞细节、利用步骤、凭据、用户数据、私密 trace 或未脱敏日志。
  • 没有可用私密渠道时,不虚构邮箱或承诺;保留报告并等待真实私密入口。
  • 披露时间由影响、可复现性、维护能力和协调需求决定,报告者与维护者达成一致前应保持私密。
  • 项目只能调查自身控制的代码和行为,无法修复第三方账户或服务策略。

延伸阅读

先按故障排查缩小失败所有权;准备代码修复时进入贡献指南