Skip to content

Security: wintopic/FreeBuff2API

Security

SECURITY.md

安全政策

FreeBuff2API 会处理 API key、FreeBuff authToken、账号标识和运行日志。请把这些内容视为高敏感凭据。

报告安全问题

请不要在公开 Issue、Discussion 或 Pull Request 中提交尚未修复的漏洞细节,也不要附带真实 token、邮箱、请求头或完整日志。

可以通过 GitHub 个人主页中公开的联系方式联系维护者。报告中请包含受影响版本、复现条件、预期影响和经过脱敏的最小复现。维护者确认问题前,请避免公开利用步骤。

支持范围

优先处理以下问题。

  • 绕过本地 API key 鉴权
  • authToken 或 API key 被写入响应、日志或发布产物
  • 默认配置导致服务意外暴露到公网
  • 路径处理造成任意文件读取或覆盖
  • GitHub Actions 泄露 secrets
  • 多账号数据串号或跨账号 session 复用

以下情况通常不属于本项目安全漏洞。

  • FreeBuff 上游的账号封禁、额度变化或地区限制
  • 用户主动把服务绑定到公网地址
  • 用户把真实凭据提交到仓库、Issue 或第三方日志平台
  • 上游服务本身的漏洞或服务条款争议

部署建议

  • 桌面使用时把 HOST 设为 127.0.0.1
  • 使用随机生成的 FREEBUFF_API_KEY
  • 让 credentials 与 .env 仅对运行账户可读
  • 局域网或公网部署时添加 TLS、来源限制和访问日志脱敏
  • 不要把 FREEBUFF_DEBUG 日志上传到公共服务
  • 定期检查 Git 历史和发布压缩包中是否出现凭据

如果 authToken 已经泄露,请立即在上游账号侧撤销或重新登录,仅从当前文件中删除并不能清除 Git 历史或第三方缓存。

There aren't any published security advisories