# Security

HAR 文件经常包含 Authorization、Cookie、查询参数、请求正文、内部域名和客户端地址等敏感数据。MoonHAR 默认在内存中离线处理文本，不执行网络请求或自动上传数据，但调用方仍需控制输入和报告的存储位置。

## 安全使用建议

- 不要将未经处理的真实 HAR 文件提交到公开仓库。
- 在日志或 CI 中输出 URL、Header、Cookie 或慢请求列表前，使用 `RedactionPolicy`、`redact_url` 和 `redact_pair`。
- `export_full_report_json` 不会自动脱敏，只有确认数据可公开时才应直接使用。
- 为不受信任输入设置合理的文件大小和运行时间限制；当前解析器以完整字符串作为输入，不提供流式解析。
- 将解析错误视为普通输入错误，不要把包含敏感原文的上下文拼接到公开日志。

发现安全问题时，请优先通过 GitHub 仓库的私密安全报告渠道联系维护者。