本仓库是公开的,且刻意不含任何真实凭据或个人标识。具体包括:
| 类别 | 状态 |
|---|---|
| 账号 / 手机号 / 邮箱 / 用户名 | ❌ 不在仓库中 |
| access token / refresh token | ❌ 不在仓库中 |
| API Key / AccessKey / Secret | ❌ 不在仓库中 |
| 内网 IP / 主机名 / 部署路径 | ❌ 不在仓库中 |
| 请求日志 / 签到记录 / 用量统计 | ❌ 不在仓库中 |
所有敏感配置一律通过环境变量注入。仓库里只有 config/*.example.json
这类占位示例,以及 .env.example 模板(值全部为空)。
如果你发现仓库中残留了任何隐私信息或真实凭据,请立即提交 issue 告知, 我们会尽快移除并轮换相关凭据。
运行本项目时,请注意:
-
务必设置 API Key(面板 → API 密钥)。 未设置时任何能访问到端口的人都可以直接调用你的账号。
-
不要把面板暴露到公网。 面板的管理接口没有鉴权。要远程访问请套一层反向代理并加上 Basic Auth / VPN / IP 白名单。
-
用环境变量或挂载文件提供密钥,不要写进代码或提交到版本库。
-
不要提交你的
data/auth目录。 本仓库的.gitignore已默认忽略它,但请自行确认。 -
容器以最小权限运行,数据卷只挂载必要的目录。
如果你发现了安全问题(例如鉴权绕过、SSRF、凭据泄露等), 请通过 issue 描述复现步骤。请勿在公开 issue 中附带任何真实凭据。