牛马片场处理本地视频、AI API Key、浏览器登录状态和平台发布任务。请把仓库当作本地工具使用,不要默认暴露到公网。
安全修复优先支持当前主版本 2.x。旧版本可能不会获得单独补丁,建议先升级到最新稳定版本后复现问题。
请不要在公开 Issue 中披露可直接利用的漏洞、真实密钥、Cookie、平台账号信息或私人文件路径。
建议通过 GitHub 仓库的私密安全报告功能提交;如果仓库尚未启用该功能,请先创建一条不包含利用细节的普通 Issue,请求维护者提供私密沟通方式。
报告中请提供:
- 受影响版本或 commit。
- 风险类型和影响范围。
- 最小复现步骤。
- 是否需要本地文件、登录状态或特殊配置。
- 已脱敏的日志或截图。
- 你建议的修复方向(可选)。
以下内容必须保留在本机,并确认已被 .gitignore 排除:
.env和任何真实 API Key、Token。- SQLite 数据库和真实任务数据。
- 原视频、音频、转写、切片和发布包。
- Chrome Profile、Cookie、storage state 和登录截图。
- Worker 日志、失败截图和调试产物。
- 用户名、手机号、平台账号和私人绝对路径。
如果密钥或 Cookie 已经进入 Git 历史,仅删除当前文件不够。请立即在对应服务中撤销或轮换,并清理 Git 历史。
- 服务默认只监听本机或可信局域网,不要直接映射到公网。
- 为 Windows Worker 配置随机长字符串
PUBLISH_WORKER_TOKEN。 - 把浏览器账号目录限制在项目允许的本地路径中。
- 不要与日常浏览器主 Profile 混用平台发布账号。
- 定期备份 SQLite 数据库和必要配置,但不要把备份提交到仓库。
- 真实投稿前核对目标平台、账号、可见范围、标题、视频和发布时间。
本项目不会接受以下安全绕过:
- 自动破解或规避验证码、滑块、二维码、短信验证。
- 绕过登录失效、平台风控、访问控制或付费限制。
- 在发布结果不确定时自动重复上传。
- 收集、上传或共享用户的账号密码、Cookie 或浏览器登录状态。
登录、验证、风控或结果不确定应进入人工复核,而不是自动重试。
火山引擎、DeepSeek、OpenAI-compatible 服务、Ollama、抖音、B站及其他依赖各自受其服务条款、隐私政策和安全规则约束。使用者需要自行确认数据是否适合发送到所选择的远程服务。