Appearance
安全约定
基本原则
- 不在 README、文档、代码或截图中写入真实密码、Token、SSH 私钥
- 导入对话前对服务器密码、数据库密码、API Key 等敏感信息脱敏
- 第三方 AI 工具的登录态与 API Key 不离开用户设备
Token 管理
- API Token 泄露后应立即禁用并重新生成
- 不同工具、不同用户应使用不同 Token
- 不要把所有集成共用一个 Token
本机密钥保险箱
模型 Key、SSH/服务器密码等放在用户目录,不进云端记忆:
text
~/.omhhub/secrets/vault.jsonpowershell
omh secret set openai
# 桌面 config.json: "apiKey": "${OMHHUB_SECRET:openai}"运维事实(路径、端口角色)可以记入记忆;口令与私钥只进保险箱。
数据边界
- 一个 OMH 账号拥有完整数据边界
- 查询与 WebSocket 订阅必须按用户隔离
- 保存摘要或向量不会替代原始对话
公开文档范围
本目录文档仅包含对外可公开的接入说明。
以下内容 不应 出现在公开文档中:
- 真实账号密码
- 服务器 IP、数据库连接串
- 生产环境 Token 或私钥
- 内部运维流程中的敏感细节
