安全说明
Lyra Code 会处理 API Key、SSH 密码/私钥、MCP Token、WebDAV/FTP 凭据、对话内容、本地文件和远程服务器输出。请注意以下安全事项。
网络传输安全
- 使用 HTTP 明文 API、MCP、WebDAV、FTP 或微型服务器服务时,数据可能被中间人读取。
微型服务器
将微型服务器暴露到局域网、内网穿透或公网时:
- 如果目录、密码或 HTTPS 配置不当,可能泄露本地文件。
- 启用外部访问前应检查工作区和认证配置。
工具调用审查
让 AI 执行命令、修改文件、上传/下载文件或操作远程服务器前,应审查工具调用内容。
文件管理器
- 文件管理器需要 Android "管理所有文件" 权限。
- 确认批量操作前应仔细核对所选路径。
- 只预览可信的本地 HTML,因为其中的脚本会在浏览器环境中执行。
run_command 命令
run_command不再使用固定命令白名单,但仍会拦截rm -rf /、写入/dev/block、mkfs等明显高危操作。- 执行前仍应人工审查。
联网搜索黑名单
- 联网搜索黑名单保存在本机设置中。
- 普通域名为精确匹配:
x.com只拦截x.com,www.x.com需要单独添加。 - 可使用
*.x.com这类通配符拦截子域名。 - 如果要同时拦截根域名和全部子域名,请同时填写
x.com和*.x.com。
备份文件
- 包含密钥的备份文件应妥善保存,不要公开分享。
外部来源
本项目不会替你判断远程脚本、MCP Server、Skills 仓库或 SSH 命令是否可信。
许可说明
本项目采用双重许可:
- Lyra Code 原创源代码可在 AGPLv3-or-later 下使用。
- 如果需要闭源分发、私有修改、商业例外或不希望遵守 AGPL copyleft 义务,需要获取商业许可证。
- 第三方组件仍以其各自许可证为准。
