Skip to content

Security: Aron-Long/boom-scan

Security

SECURITY.md

安全说明

密钥存储

  • 前端不保存、不回显 API 密钥。
  • 页面提交的密钥由后端使用 Fernet 加密后写入 SQLite。
  • 加密主密钥来自 APP_ENCRYPTION_KEY;未配置时,会在持久化数据目录生成权限为 0600.secret_key
  • 服务器环境变量优先于页面配置,macOS 系统钥匙串作为兼容回退。

部署要求

  • 公网部署必须使用 HTTPS,并为整个工作台启用访问认证。
  • 不要把后端 8000 端口直接暴露在公网。
  • 不要提交 .envbackend/data/、备份、原始接口响应或任何真实社交账号数据。
  • 备份时应同时备份数据库与加密主密钥,并分别控制访问权限。

漏洞报告

请不要在公开工单中附带密钥、数据库或原始响应。请使用 GitHub 的私密漏洞报告功能联系维护者。

There aren't any published security advisories