
wigolo 漏洞报告与 AGPL 授权合规企业内使用的完整指南【免费下载链接】wigoloThe go-to web for your AI coding agent — local-first search, fetch, crawl research over MCP. No API keys, no cloud, $0/query. Public beta.项目地址: https://gitcode.com/GitHub_Trending/wi/wigolowigolo 是一款面向 AI 编码代理的本地优先 Web 智能 MCP 服务器提供搜索、抓取、爬取与调研等能力无需 API 密钥、不依赖云端。在把它引入企业之前两件事必须搞清楚出了安全问题向谁报告以及AGPL-3.0 授权对内部部署意味着什么。本文把这两个问题一次讲透。一、先认识 wigolo为什么合规评估很简单wigolo 的设计哲学是隐私来自架构而非政策承诺整个安装状态都存放在本地数据目录默认~/.wigolo没有厂商后端可以上传数据。出站连接只有三种目标你查询的搜索引擎和网站、你自己配置的 LLM 服务商、以及你自己设置的遥测端点默认关闭。这套架构直接决定了安全评估的边界非常清晰相关细节可查阅 docs/privacy-security.md。二、漏洞报告流程三步走别开公开 Issuewigolo 在 SECURITY.md 中明确了负责任的披露流程不要公开报告安全漏洞禁止直接开公开 Issue需通过仓库 Security 页签下的Report a vulnerability私密通道提交生成只有你和维护者可见的私密公告报告要包含三要素漏洞描述与影响、复现步骤尽可能附最小 PoC、受影响的版本与环境响应预期维护者会在几天内给出初步回应并与你协作修复在补丁就绪后协调披露。官方最关注的三类攻击面项目自述是本地优先、运行在用户自己机器上因此报告范围特别聚焦见 SECURITY.md Scope notes攻击面说明对应源码⏱️ watch/webhook 子系统SSRF 防护与 URL 校验src/watch/ssrf.ts 凭据处理云 LLM 密钥的操作系统钥匙串 / 加密文件存储src/security/key-crypto.ts️ 远程内容注入抓取/爬取内容可能影响宿主机的路径src/fetch/ 对企业的意义如果你发现 watch 的 webhook 能指向内网地址、或抓取内容存在执行路径这类报告会被优先处理。支持版本策略公共 Beta 阶段安全修复只针对最新发布的版本。报告漏洞前请先升级到最新版避免为已修复问题重复开单。三、AGPL-3.0 授权用大白话讲清楚义务wigolo 采用GNU AGPL-3.0-only授权见 LICENSE。它的核心义务只有一条如果你运行的是修改过的版本并且把它作为网络服务提供给外部用户就必须以相同授权发布你修改后的源码。换句话说AGPL 比 GPL 多了一个网络服务条款即使你只是把改过的 wigolo 挂在服务器上跑、并不分发软件修改后的源码也必须公开。这一设计让 wigolo 保持开放同时阻止别人做闭源的托管分支。四、企业内使用合规清单 ✅按使用场景对照自查即可使用方式是否合规说明️ 原样部署在公司内网员工/代理使用✅ 合规未修改版本自由使用与自托管 修改源码后仅内部使用未对外提供网络服务✅ 合规内部使用不触发源码公开义务☁️ 修改源码并对外提供 SaaS / 网络服务⚠️ 必须开源修改后的源码需以 AGPL-3.0 发布或联系官方获取商业授权️ 用 wigolo 命名自己的产品❌ 不允许名称与商标不受 AGPL 授权覆盖关于商标TRADEMARK.md 划出的红线很明确可以自由做用名称指代项目基于 wigolo 构建、分发未修改版本、fork 源码必须改名公开分发修改版时请改用其他名称可注明基于 wigolo商标例外不要用自己的产品、服务或公司名使用 wigolo或易混淆名称暗示官方背书也不要修改其 logo。企业部署的安全加固点如果以守护进程方式对内提供服务官方文档 docs/self-hosting.md 提供了完整的加固语义建议纳入安全评审fail-closed 绑定门非回环绑定未配置 token 时拒绝启动Bearer 认证REST MCP 接口全量鉴权SSRF 防护默认开启拒绝解析到私有/回环地址的抓取目标DNS 重绑定与浏览器源防护恶意网页无法探测你守护进程的 token。五、常见问题Q内部部署 wigolo 需要给 FSF 或维护者付费吗不需要。AGPL-3.0 是自由软件授权公司内部使用免费也没有按查询计费的商业模式——每次查询成本为 $0。Q我们 fork 后加了内部功能给内网所有团队用需要开源吗仅内部网络使用、不对外提供服务的修改版不触发公开源码义务但若对外暴露则修改部分需以 AGPL-3.0 开源或走商业授权谈判。Q商业授权怎么谈README 许可证章节 直接写明商业授权问题直接联系维护者即可。六、总结wigolo 的合规门槛在企业场景里相当友好原样内部部署零义务修改后对外服务才需开源安全报告通道清晰、攻击面范围明确。只要守住不擅自使用 wigolo 商标这条线并遵循私有漏洞披露流程把它纳入 AI 代理的 Web 基础设施几乎没有合规风险。【免费下载链接】wigoloThe go-to web for your AI coding agent — local-first search, fetch, crawl research over MCP. No API keys, no cloud, $0/query. Public beta.项目地址: https://gitcode.com/GitHub_Trending/wi/wigolo创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考