安全

CogineWork 安全说明

本页说明 CogineWork 的安全边界与漏洞报告方式。以下为当前实现说明,支持版本策略与详细披露节奏在正式发布前仍可能细化

安全边界

本地优先与组织管理边界

CogineWork 的策略与权限是产品保护层,用于降低误操作、成本和配置风险;它不声称对抗拥有本机完整控制权的设备 owner。

凭据与密钥

模型 provider key、MCP 凭据和本地配置应保存在用户或组织控制的环境中。提交支持请求时请先脱敏。

Skills / MCP / 插件风险

扩展能力可能访问文件、网络或外部服务。启用前应确认来源、权限和组织策略,避免安装未经确认的包。

下载完整性

下载页和 release metadata 会展示 SHA256、签名、公证、代码签名、SBOM、许可和漏洞状态。当前没有真实包时只显示准备中。

漏洞报告

请发送至 contactus@cogineai.com。建议包含版本、平台、复现步骤、影响范围、日志片段以及是否包含敏感数据。 我们会在收到报告后 3 个工作日内确认收悉。 善意测试应避免破坏他人数据、绕过授权范围或提交未脱敏密钥。