安全与权限
权限分级
手机与插件侧的默认拒绝策略,以及每个端各自被允许做什么。
DSH 的默认姿态是默认拒绝:没明确放行的,一律拒绝。
会话级权限模式
| 模式 | 范围 |
|---|---|
| 计划 | 只读探索,产出计划 |
| 只读 | 读文件、搜索、浏览 |
| 工作区写入 | 工作区内改文件、跑命令 |
| 完全访问 | 跳出工作区、更广的系统操作 |
每个端的边界
| 端 | 能做什么 | 不能做什么 |
|---|---|---|
| 手机(已配对) | RPC 通道、白名单内的少数路由 | 插件路由默认拒绝;配对与吊销接口返回 403 |
| Chrome 扩展 | 复用当前 profile 的浏览与控制 | 不上传 Cookie |
| 计算机使用 | 读辅助功能树、截图、后台投递输入 | 不可逆操作先确认 |
插件路由为什么默认拒绝
移动通道走的是精确路由白名单(如 /api/file、/api/session/uploadFileBinary、/api/remote.mux),未列出的插件路由一律 404。这来自一次对抗性安全评审:被触达的设备原本能拿到整个 /api,收窄后只剩明确需要的部分。