Skip to content

Security: Seventy73-oss/workbuddy2api

Security

SECURITY.md

安全与隐私

本仓库不包含任何个人信息

本仓库是公开的,且刻意不含任何真实凭据或个人标识。具体包括:

类别 状态
账号 / 手机号 / 邮箱 / 用户名 ❌ 不在仓库中
access token / refresh token ❌ 不在仓库中
API Key / AccessKey / Secret ❌ 不在仓库中
内网 IP / 主机名 / 部署路径 ❌ 不在仓库中
请求日志 / 签到记录 / 用量统计 ❌ 不在仓库中

所有敏感配置一律通过环境变量注入。仓库里只有 config/*.example.json 这类占位示例,以及 .env.example 模板(值全部为空)。

如果你发现仓库中残留了任何隐私信息或真实凭据,请立即提交 issue 告知, 我们会尽快移除并轮换相关凭据。

部署者的安全建议

运行本项目时,请注意:

  1. 务必设置 API Key(面板 → API 密钥)。 未设置时任何能访问到端口的人都可以直接调用你的账号。

  2. 不要把面板暴露到公网。 面板的管理接口没有鉴权。要远程访问请套一层反向代理并加上 Basic Auth / VPN / IP 白名单。

  3. 用环境变量或挂载文件提供密钥,不要写进代码或提交到版本库。

  4. 不要提交你的 data/auth 目录。 本仓库的 .gitignore 已默认忽略它,但请自行确认。

  5. 容器以最小权限运行,数据卷只挂载必要的目录。

报告漏洞

如果你发现了安全问题(例如鉴权绕过、SSRF、凭据泄露等), 请通过 issue 描述复现步骤。请勿在公开 issue 中附带任何真实凭据。

There aren't any published security advisories