跳转到内容

安全信任边界

db_* / http_request 等 App 自有命令不经过 capability 权限系统。Tauri v2 的 capability 只门控核心与插件命令,而 PocketArk 的数据库、HTTP 等命令是应用自定义命令, webview 内任意代码都可以调用它们,执行任意 SQL、发起任意请求。

磁盘上不监听任何本地端口:安装版的前端资源经进程内自定义协议加载,没有 web 服务器。 唯一的网络活动是应用主动发起的 HTTP 请求。

因为命令不受门控,任何能注入 webview 的远程脚本都等价于获得了完整的本地能力。因此:

  • 不要在 webview 内 fetch 远程页面并渲染其内容(用 @/core/http 采集数据,不是页面)。
  • 不要把远程 HTML / 脚本注入 DOM。
  • 插件的可信前提是「本地代码」;不要把运行时可变的远程代码当作插件。
  • 诊断报告(@/core/diagnostics / diagnostics.rs)会汇总环境信息与最近日志, 导出时可以出示给审查方。
  • 应用不监听本地端口,这一点可直接用于安全说明。