Minos Bench 是本地单用户评测工作台。当前实现不面向公网多租户部署,也不提供服务端集中托管凭据。
- 真实 API Key、Token、Cookie、完整 Base URL 和请求头不得提交到仓库。
- Windows 页面配置使用当前用户 DPAPI 加密,默认保存在仓库外的
%LOCALAPPDATA%\LLMEvalWorkbench\profiles。 - UI 不预填或回显 Key 与完整 Base URL;保存时通过标准输入交给本地辅助脚本,不放入命令行参数。
.env*、Streamlit secrets、本地 profile、证书与密钥文件、日志、抓包文件、数据库、原始运行工件和.jinhua/本地 Agent 状态均由.gitignore默认排除。.env.example只包含空值和占位模型名,不得填入真实凭据后提交。
请不要在公开 Issue、讨论区、截图或日志中粘贴任何真实凭据。安全问题应通过 GitHub 的私密安全通告功能报告;报告内容只提供复现步骤和已脱敏的错误信息。
一旦怀疑凭据进入提交、日志、截图或构建产物,应立即在对应 Provider 撤销并轮换凭据。仅删除文件、关闭 Issue 或改写最新提交不能使已经暴露的凭据恢复安全;轮换完成后还应清理 Git 历史与远端缓存,并重新执行脱敏扫描。
默认启动入口只绑定 127.0.0.1。若自行改造成局域网或公网服务,必须另行实现身份认证、权限隔离、服务端密钥管理、审计、限流和数据保留策略;这些能力不属于当前 POC 已完成范围。