GrowthMap

安全性

先回答三個最實際的問題。

GrowthMap 以單一 Windows 本機工作區為核心;網站與桌面專案資料分開。

01 / 資料在哪裡?

專案留在你的裝置

地圖與 SQLite 資料庫預設保存在本機,公開網站不接收專案資料。請不要把網路磁碟、雲端同步資料夾、UNC 或 WSL 路徑當工作區。

匯出內容要先檢查

JSON 與 Markdown 會包含節點內容;你自行寫入的路徑、token 或敏感文字也可能被匯出。

02 / Agent 能看到、能做什麼?

只在你授權的範圍

Agent 可取得 read、propose 或 scoped write,並限制到專案、節點或分支。Agent scoped write 經 app API → validation → SQLite transaction,不直接接觸 filesystem。它不因此取得 filesystem、shell、Git、部署、付款或憑證權限。

重要改動採 proposal-first;明確授權的低風險改動可直接原子寫入

提案不會自行成為正式內容;有限寫入仍留下 receipt 與 action history。外部 Agent 若另有系統權限,由該工具自行管理。

03 / 資料如何復原?

先備份,再做高風險操作

完整 JSON 可備份與還原專案;工作區備份包含 SQLite 快照與驗證資訊。破壞性操作前先建立可用副本。

驗證失敗就停止

migration 或復原證據不一致時會停止寫入,依情況進入唯讀/復原流程或拒絕啟動。

04 / 私下回報安全問題

不要公開揭露

請勿在公開 issue 回報漏洞。請私下寄至 [email protected],僅提供最小、去識別化的重現資訊;絕不附上密碼、token、私鑰、啟用碼、完整專案資料庫或敏感日誌。

05 / 技術細節

本機與憑證邊界

桌面介面透過 127.0.0.1 loopback 連線;Provider API key 以 Windows DPAPI 封裝,Grant token 使用隨機 salt 與 scrypt(N=2^14、r=8、p=1、dklen=32)保存雜湊;SHA-256 用於備份、manifest 與 digest 驗證。

備份驗證與 migration

管理備份記錄 SHA-256、大小與 manifest;匯入、還原與 migration 會先驗證或建立備份證據。

真實的 fail-closed 條件

無效或損壞文件、wrong-major、到期、撤銷、check-in 失效,以及 update-recovery marker 會依 source contract 觸發唯讀 extraction mode 或拒絕啟動。安全證據可供審查;目前不聲稱已完成正式第三方 audit。