请 不要 公开报告漏洞。请私下报告:
- 创建 Security Advisory:GitHub Security Tab
- 或联系仓库维护者
- 确认收到(48 小时内)
- 评估影响
- 发布修复版本
- 修复后公开披露(给报告者致谢)
工程细节见 docs/12_SECURITY.md。核心:
| 防护层 | 实现 |
|---|---|
| SSRF 防护 | 订阅 URL 拒绝内网/私有 IP,重定向二次校验 |
| 密码安全 | PBKDF2-SHA256 + 随机盐,绝不存明文 |
| 会话 | HttpOnly + SameSite=Strict,https 下加 Secure(明文 http 下不加,否则浏览器丢弃),7 天过期,密码版本失效机制 |
| XSS | 前端所有用户输入插入 DOM 前转义 |
| 限流 | 登录 10 次/分/IP;敏感操作节流 |
| Secrets | 只走环境变量 / .env,代码与仓库零硬编码 |
| 版本 | 支持状态 |
|---|---|
| v2.28.x | ✅ 当前支持(推荐) |
| v2.27.x | ✅ 支持 |
| v2.26.x | ✅ 支持 |
| 更早版本 | ❌ 不支持 |
当前推荐版本:v2.28.0(依赖
npm audit0 漏洞)。
- 改默认密码:部署后立即在设置页改掉
ADMIN_PASSWORD。 - 强密码:16 位以上、含大小写/数字/符号。
- 定期换
SESSION_SECRET:openssl rand -hex 32重新生成。 - 勿泄露订阅 token:
/sub/:format/:token等价于密码。 - 及时更新:跟进 v2.28.x 维护版本,保持依赖漏洞清零。