Como reportar
Envie os detalhes para contato@idyplatform.com ou abra um aviso privado de segurança no repositório do GitHub. Não abra issue pública para uma vulnerabilidade não corrigida.
Ajuda muito incluir: versão do app, sistema operacional, passos para reproduzir e o impacto que você observou.
O que acontece depois
Confirmamos o recebimento em até 5 dias úteis, mantemos você informado durante a correção e combinamos a data de divulgação. Se quiser, damos crédito na nota da release.
Escopo
- O aplicativo e o atualizador.
- O servidor MCP embutido e a CLI acbridge sobre socket local.
- O confinamento dos gates.
- Fora do escopo: os providers de terceiros e as CLIs deles.
O que o Stellar promete
Ler é passivo; o que cria ou destrói pede consentimento. Abrir uma URL nova no navegador do canvas passa por você. Nada é baixado nem instalado sozinho: o atualizador avisa e você clica.
O que o Stellar não promete
Terminal de agente roda com as suas permissões, sem sandbox. Quem é confinado é o gate: ele roda em bubblewrap no Linux e é recusado onde não existe, em vez de fingir que confinou.
O app é escritor único por desenho: um processo por diretório de dados.
Verificar o pacote
O .dmg do macOS não é assinado pela Apple. Antes de abrir, você pode conferir o hash sha512 do arquivo contra o publicado em latest-mac.yml na mesma release — o mesmo vale para latest.yml (Windows) e latest-linux.yml.