文件

1.2 KiB

安全策略

支持的版本

版本 支持情况
master 分支最新代码 ✅ 支持

报告漏洞

请勿通过公开 Issue 报告安全漏洞。

如发现安全漏洞,请通过 GitHub 私有安全公告(Security Advisories → Report a vulnerability)或私下联系维护者报告。我们会在确认后尽快响应并致谢。

报告时请尽量包含:

  • 漏洞类型与影响的文件 / 接口
  • 复现步骤或 PoC
  • 影响评估

已知的安全边界

本项目定位为内网轻量运维面板,设计上未内置以下能力,部署时请自行加固:

  • 无登录认证与 RBAC:任何能访问服务端口的人均可远程关机 / 重启受控服务器
  • 无 CSRF 防护
  • SSH 连接使用 AutoAddPolicy,不校验主机指纹,存在中间人风险

请务必通过防火墙、VPN 或反向代理(如 Nginx + BasicAuth)限制访问来源,切勿将服务直接暴露到公网。

凭据安全

  • 所有服务器凭据通过环境变量(SERVERS_JSON 等)注入,仓库中不存在任何真实凭据
  • 请确认 .env 已被 .gitignore 忽略,切勿将真实凭据提交到仓库或 Issue 中