| 版本 | 是否维护 |
|---|---|
| 0.1.x | ✅ |
请不要通过公开 Issue 报告安全漏洞,以免在修复前被利用。
请使用 GitHub 仓库的私密上报渠道:Security → Advisories → Report a vulnerability(仓库需在 Settings → Security 中启用 Private vulnerability reporting)。
报告中建议包含:
- 受影响版本与部署形态(是否 Docker Compose、是否启用 HTTPS)
- 复现步骤(尽量最小化)
- 影响范围判断(例如:能否越权访问未授权通道、能否绕过播放地址鉴权、能否读到他人录像)
- 如有可能,附修复建议
我们会在 7 个工作日内回复,并在修复后于 Release Notes 中致谢(如你希望匿名请说明)。
-
JWT_SECRET使用强随机值(openssl rand -hex 48),不要使用默认或示例值 - 首次登录后立即修改初始管理员密码;为每个使用者建立独立账号,不共享
- 公网只开放 443;WVP / ZLM 及其管理端口必须仅内网可达
- 播放流与下载文件不经外部可直连的地址下发(本项目已通过签名 +
auth_request实现,勿绕过) - 下载文件目录设置保留期与配额,避免磁盘被占满(见
FILE_RETENTION_DAYS) - 定期备份数据库并验证恢复流程(
deploy/backup/) - 审计日志保留不少于贵单位合规要求的期限,并限制数据库账号的删改权限
- 生产环境不要开启
DEV_STREAM_PROXY(该开关仅为本地开发便利)
- 播放地址签名为短时效 token + 会话绑定,能阻止链接外传后被他人直接播放;但任何有权限的用户都可以用手机翻拍屏幕,这是所有网页视频方案的共同边界
- 前端水印(用户名 + 时间)用于威慑与追溯,不构成防篡改的取证手段