Skip to content

安全说明

Lyra Code 会处理 API Key、SSH 密码/私钥、MCP Token、WebDAV/FTP 凭据、对话内容、本地文件和远程服务器输出。请注意以下安全事项。

网络传输安全

  • 使用 HTTP 明文 API、MCP、WebDAV、FTP 或微型服务器服务时,数据可能被中间人读取

微型服务器

将微型服务器暴露到局域网、内网穿透或公网时:

  • 如果目录、密码或 HTTPS 配置不当,可能泄露本地文件
  • 启用外部访问前应检查工作区和认证配置

工具调用审查

让 AI 执行命令、修改文件、上传/下载文件或操作远程服务器前,应审查工具调用内容

文件管理器

  • 文件管理器需要 Android "管理所有文件" 权限。
  • 确认批量操作前应仔细核对所选路径。
  • 只预览可信的本地 HTML,因为其中的脚本会在浏览器环境中执行。

run_command 命令

  • run_command 不再使用固定命令白名单,但仍会拦截 rm -rf /、写入 /dev/blockmkfs明显高危操作
  • 执行前仍应人工审查

联网搜索黑名单

  • 联网搜索黑名单保存在本机设置中。
  • 普通域名为精确匹配:x.com 只拦截 x.comwww.x.com 需要单独添加。
  • 可使用 *.x.com 这类通配符拦截子域名。
  • 如果要同时拦截根域名和全部子域名,请同时填写 x.com*.x.com

备份文件

  • 包含密钥的备份文件应妥善保存,不要公开分享

外部来源

本项目不会替你判断远程脚本、MCP Server、Skills 仓库或 SSH 命令是否可信。

许可说明

本项目采用双重许可

  • Lyra Code 原创源代码可在 AGPLv3-or-later 下使用。
  • 如果需要闭源分发、私有修改、商业例外或不希望遵守 AGPL copyleft 义务,需要获取商业许可证
  • 第三方组件仍以其各自许可证为准。

Lyra Code 完全开源免费