From c9c6cf11e5112d3f658f960c0f3e880c17acaa09 Mon Sep 17 00:00:00 2001 From: AI Review Bot Date: Mon, 22 Jun 2026 09:43:06 +0000 Subject: [PATCH] chore: update ai-review findings [ai-review-bot][failure] --- .gitea/ai-review/findings.json | 10 +++++++++- 1 file changed, 9 insertions(+), 1 deletion(-) diff --git a/.gitea/ai-review/findings.json b/.gitea/ai-review/findings.json index fe51488..199a71e 100644 --- a/.gitea/ai-review/findings.json +++ b/.gitea/ai-review/findings.json @@ -1 +1,9 @@ -[] +[ + { + "level": "critical", + "role": "Assassin", + "location": "app/preflight.test.js:201", + "suggestion": "此測試進一步確認了 `OPENCODE_SKIP_TLS_VERIFY = 'true'` 會導致 HTTPS 代理設定為 `rejectUnauthorized: false`,即跳過 TLS 憑證驗證。這是一個嚴重的「不安全預設」或「不安全配置」問題。\n\n雖然這是一個明確的設定,但跳過 TLS 驗證會使應用程式容易受到中間人(MITM)攻擊。攻擊者可以在應用程式與 OpenCode 服務之間偽造伺服器身份,攔截、竊聽或篡改所有通訊內容,進而竊取機密資訊或注入惡意指令。\n\n建議除非在極端受控的環境下,否則應避免跳過 TLS 驗證。如果確實需要此功能,應確保其使用受到嚴格的審查和限制,並在文件上明確標示其安全風險。更安全的做法是配置正確的憑證信任鏈,而不是禁用驗證。", + "is_new": true + } +]