Reportar una vulnerabilidad
No abras una incidencia pública para un problema de seguridad. Envía un aviso privado de seguridad en GitHub con una descripción, pasos para reproducir, impacto, versión, sistema operativo y una prueba de concepto reducida si es posible.
Límites de seguridad
- Las claves de API se almacenan con el llavero del sistema operativo.
- Los comandos y escrituras ejecutados por un agente requieren aprobación según su configuración.
- El acceso de herramientas se restringe a los directorios autorizados del espacio de trabajo.
- Los procesos terminales se gestionan mediante una PTY nativa y aislamiento de procesos donde la plataforma lo permite.
- Las actualizaciones se obtienen de las publicaciones oficiales del proyecto.
Qué no puede prometer Voktty
Una terminal ejecuta comandos con tus permisos; revisa siempre lo que autorizas. Los proveedores de IA procesan el contenido que les envías y los endpoints locales deben ser de confianza. Ninguna aplicación puede eliminar esos riesgos por completo.
Alcance
Priorizamos problemas que afecten al backend nativo, la IPC, la gestión de credenciales, el renderizado de contenido no confiable, el actualizador, extensiones y artefactos de lanzamiento oficiales. Las vulnerabilidades de dependencias deben comunicarse también a sus mantenedores.