Skip to content

Security: bobvane/SUB-Aggregation

Security

SECURITY.md

Security Policy

目录


🚨 报告安全漏洞

请 不要 公开报告漏洞。请私下报告:


🔄 安全响应流程

  1. 确认收到(48 小时内)
  2. 评估影响
  3. 发布修复版本
  4. 修复后公开披露(给报告者致谢)

🛡️ 安全设计

工程细节见 docs/12_SECURITY.md。核心:

防护层 实现
SSRF 防护 订阅 URL 拒绝内网/私有 IP,重定向二次校验
密码安全 PBKDF2-SHA256 + 随机盐,绝不存明文
会话 HttpOnly + SameSite=Strict,https 下加 Secure(明文 http 下不加,否则浏览器丢弃),7 天过期,密码版本失效机制
XSS 前端所有用户输入插入 DOM 前转义
限流 登录 10 次/分/IP;敏感操作节流
Secrets 只走环境变量 / .env,代码与仓库零硬编码

✅ 支持的版本

版本 支持状态
v2.28.x ✅ 当前支持(推荐)
v2.27.x ✅ 支持
v2.26.x ✅ 支持
更早版本 ❌ 不支持

当前推荐版本:v2.28.0(依赖 npm audit 0 漏洞)。


🔒 用户建议

  • 改默认密码:部署后立即在设置页改掉 ADMIN_PASSWORD。
  • 强密码:16 位以上、含大小写/数字/符号。
  • 定期换 SESSION_SECRET:openssl rand -hex 32 重新生成。
  • 勿泄露订阅 token:/sub/:format/:token 等价于密码。
  • 及时更新:跟进 v2.28.x 维护版本,保持依赖漏洞清零。

There aren't any published security advisories