| 场景 | 已实现保护 | 剩余边界 |
|---|---|---|
| 前端绕过限制 | 后端验证标题/音色/图片/状态;worker重核素材/额度 | 仍依赖可信安装和本机进程,非远程防破解授权 |
| 双击/同时操作 | 前端动作锁、ACTIVE、RLock、确认幂等 | 没有跨进程事务队列 |
| Seedream结果未知 | 提交标志、单次请求、明确人工重发同意 | 云端实际费用需用户查账户,不能本机撤回 |
| 残缺音频 | partial与最终part分开、非空probe、有限重试 | 已有part复用不逐个做完整采样验证 |
| 确认后换图 | 版本与内容digest双闸门 | 不审核图片含义、版权或适宜性 |
| 非法网络目标 | 全部DNS结果公网检查、IP绑定、跳转重校验 | 服务可用性/网站授权由外部决定 |
| 非法私有文件导出 | 同源、Python/Java目录类型复核、只读Provider | 无数据库加密或固定时间share token清理 |
| 进程中断 | 已完成素材保存、busy→interrupted、不重发收费 | 用户需手动恢复,损坏job JSON可能阻断恢复 |
| 磁盘写失败 | 临时替换、部分文件fsync、日志warning | 账本/草稿非跨文件事务;无自动数据修复 |
| 长任务/后台 | FGS、WakeLock、低帧率/两线程编码 | OS清理、温度、资源、无编码总watchdog |
应用自动日志不收正文/prompt/Key,任务JSON确实保存作品必要内容。业务控制令牌与密钥恒时比较、回环监听、主WebView同源、导出白名单共同形成边界;不应把某一个层次单独当成完整保护。
主机测试的恶意URL、目录穿越、令牌过期与费用路径检查说明相应业务分支被测试,但不等同全面渗透评估或所有Android机型上的系统安全验收。本章记录实现及明确限制,不引入未实现的“零风险”承诺。