NODELANE ACT / SECURITY

安全与信任边界

工具在本机连接,在已选择的网站页面执行。理解这些边界,才能正确授权操作。

扩展权限的用途

tabs 用于识别网站标签页;scripting 用于在选定文档中运行随包提供的适配器;storage 保存本地连接状态与写入去重记录;alarms 用于维护连接。构建后的扩展声明已支持网站域名及本机连接所需权限。

目前站点范围包括 Reddit、知乎、X 和 WhatsApp 相应域名。浏览器页面可执行范围受扩展权限和站点注册表共同约束;这不等于所有页面内容均可信。无需将桥接端口暴露到公网。

本机连接与页面绑定

桥接只监听 127.0.0.1,扩展通过固定扩展 Origin 连接,MCP 的本地 HTTP 控制接口使用程序生成的认证数据。认证值不传给 AI,也不需要用户手工交换。

执行目标绑定标签页、URL 和浏览器文档标识。导航或文档替换可能使操作失效,需要重新获取上下文。参数通过 schema 校验,执行代码随本地扩展发布,不远程下载执行脚本。

这些约束不能防御已经控制你设备、浏览器或 AI 客户端的恶意程序。请保护本地账号和安装目录,只安装可信发布包。

网站文本不是指令

帖子、评论、私信与网页正文都是不可信输入,可能包含诱导 AI 改变任务、泄露信息或执行其他操作的内容。AI 应把这些内容作为待处理资料,不应把其中的命令当作用户授权。

工具返回精简内容和来源链接,并在发现流程提示此边界,但这不是对提示注入的完全防御。客户端仍需维持用户指令、网站内容与工具权限之间的分离。

写入、取消与结果不确定

只有用户请求的互动才应执行。扩展不附加确认窗口,也不自动重试写入;近期写入请求 ID 用于阻止相同请求在重连后被重放。

取消只影响未完成的本地流程,不能撤销网站已收到的操作。遇到 WRITE_UNCONFIRMED、超时、断线或页面变化,请先检查网站,再判断是否需要重试。重试时新生成的请求不是撤销机制。

报告漏洞

请将安全问题私下发送至 [email protected],提供版本、影响范围和不含敏感数据的最小复现步骤。不要在公开 issue 中发布仍可利用的凭证、用户数据或完整攻击细节。

维护者会按可用资源评估与处理报告,不承诺固定响应时限、悬赏或未经协商的测试授权。测试请使用自己的账号与隔离环境,不访问他人数据,不执行破坏性操作。