安全修复面向最新发行版本。报告问题前请先确认 main 分支或最新镜像中是否已经修复,并尽量先升级到当前版本进行复现。
认证绕过、私有资源越权、上传执行、路径穿越、密钥泄漏、CSRF 或访客数据泄漏请勿提交公开 Issue。请通过 GitHub Security 页面中的 Report a vulnerability 功能私下报告,并提供:
- 受影响版本;
- 可复现步骤;
- 影响范围;
- 不包含真实个人数据的最小验证示例。
请为问题确认和协调发布预留合理时间,不要访问不属于你的数据。
- 使用至少 32 位随机字符生成唯一密钥;
- 生产环境启用 HTTPS 和安全 Cookie;
- 收紧可信域名、代理 IP、CORS 来源、上传类型和上传大小;
- 同时备份 SQLite 数据库与上传目录;
- 及时更新 Nginx、Python 依赖、ffmpeg 和容器基础镜像;
- 根据部署所在地适用法律披露访问分析与 IP 地理位置处理。