Skip to content

Security: ThinkDonk/VideoNexus

Security

SECURITY.md

安全策略

支持的版本

版本 是否维护
0.1.x

报告安全问题

请不要通过公开 Issue 报告安全漏洞,以免在修复前被利用。

请使用 GitHub 仓库的私密上报渠道:Security → Advisories → Report a vulnerability(仓库需在 Settings → Security 中启用 Private vulnerability reporting)。

报告中建议包含:

  • 受影响版本与部署形态(是否 Docker Compose、是否启用 HTTPS)
  • 复现步骤(尽量最小化)
  • 影响范围判断(例如:能否越权访问未授权通道、能否绕过播放地址鉴权、能否读到他人录像)
  • 如有可能,附修复建议

我们会在 7 个工作日内回复,并在修复后于 Release Notes 中致谢(如你希望匿名请说明)。

部署安全清单(部署方自查)

  • JWT_SECRET 使用强随机值(openssl rand -hex 48),不要使用默认或示例值
  • 首次登录后立即修改初始管理员密码;为每个使用者建立独立账号,不共享
  • 公网只开放 443;WVP / ZLM 及其管理端口必须仅内网可达
  • 播放流与下载文件不经外部可直连的地址下发(本项目已通过签名 + auth_request 实现,勿绕过)
  • 下载文件目录设置保留期与配额,避免磁盘被占满(见 FILE_RETENTION_DAYS
  • 定期备份数据库并验证恢复流程(deploy/backup/
  • 审计日志保留不少于贵单位合规要求的期限,并限制数据库账号的删改权限
  • 生产环境不要开启 DEV_STREAM_PROXY(该开关仅为本地开发便利)

已知边界

  • 播放地址签名为短时效 token + 会话绑定,能阻止链接外传后被他人直接播放;但任何有权限的用户都可以用手机翻拍屏幕,这是所有网页视频方案的共同边界
  • 前端水印(用户名 + 时间)用于威慑与追溯,不构成防篡改的取证手段

There aren't any published security advisories