GrowthMap

安全性

先回答三个最实际的问题。

GrowthMap 以单一 Windows 本地工作区为核心;网站和桌面项目数据相互分离。

01 / 数据在哪里?

项目留在你的设备

地图和 SQLite 数据库默认保存在本地,官方网站不接收项目数据。请勿把网络磁盘、云同步文件夹、UNC 或 WSL 路径作为工作区。

导出内容前先检查

JSON 和 Markdown 会包含节点内容;自行写入的路径、token 或敏感文字也可能被导出。

02 / Agent 能看到、能做什么?

仅限授权范围

Agent 可获得 read、propose 或 scoped write,并限制到项目、节点或分支。Agent scoped write 经 app API → validation → SQLite transaction,不直接访问 filesystem。它不会因此获得 filesystem、shell、Git、部署、支付或凭证权限。

重要改动采用 proposal-first;明确授权的低风险改动可直接原子写入

提案不会自行成为正式内容;有限写入仍会留下 receipt 和 action history。

03 / 数据如何恢复?

先备份,再执行高风险操作

完整 JSON 可备份和恢复项目;工作区备份包含 SQLite 快照和验证信息。

验证失败就停止

migration 或恢复证据不一致时会停止写入,并按情况进入只读、恢复流程或拒绝启动。

04 / 私下报告安全问题

不要公开披露

请勿在公开 issue 报告漏洞。请私下发送至 [email protected],仅提供最小、去识别化的重现信息;绝不附上密码、token、私钥、激活码、完整项目数据库或敏感日志。

05 / 技术细节

本地和凭证边界

桌面接口通过 127.0.0.1 loopback 连接;Provider API key 使用 Windows DPAPI 封装,Grant token 使用随机 salt 与 scrypt(N=2^14、r=8、p=1、dklen=32)保存哈希;SHA-256 用于备份、manifest 与 digest 验证。

备份验证和 migration

管理备份记录 SHA-256、大小和 manifest;导入、恢复和 migration 会先验证或创建备份证据。

真实的 fail-closed 条件

无效或损坏文档、wrong-major、过期、撤销、check-in 失效,以及 update-recovery marker 会按 source contract 触发只读 extraction mode 或拒绝启动。安全证据可供审查;目前不声称已完成正式第三方 audit。