FreeBuff2API 会处理 API key、FreeBuff authToken、账号标识和运行日志。请把这些内容视为高敏感凭据。
请不要在公开 Issue、Discussion 或 Pull Request 中提交尚未修复的漏洞细节,也不要附带真实 token、邮箱、请求头或完整日志。
可以通过 GitHub 个人主页中公开的联系方式联系维护者。报告中请包含受影响版本、复现条件、预期影响和经过脱敏的最小复现。维护者确认问题前,请避免公开利用步骤。
优先处理以下问题。
- 绕过本地 API key 鉴权
- authToken 或 API key 被写入响应、日志或发布产物
- 默认配置导致服务意外暴露到公网
- 路径处理造成任意文件读取或覆盖
- GitHub Actions 泄露 secrets
- 多账号数据串号或跨账号 session 复用
以下情况通常不属于本项目安全漏洞。
- FreeBuff 上游的账号封禁、额度变化或地区限制
- 用户主动把服务绑定到公网地址
- 用户把真实凭据提交到仓库、Issue 或第三方日志平台
- 上游服务本身的漏洞或服务条款争议
- 桌面使用时把 HOST 设为 127.0.0.1
- 使用随机生成的 FREEBUFF_API_KEY
- 让 credentials 与 .env 仅对运行账户可读
- 局域网或公网部署时添加 TLS、来源限制和访问日志脱敏
- 不要把 FREEBUFF_DEBUG 日志上传到公共服务
- 定期检查 Git 历史和发布压缩包中是否出现凭据
如果 authToken 已经泄露,请立即在上游账号侧撤销或重新登录,仅从当前文件中删除并不能清除 Git 历史或第三方缓存。