Skip to content

Security: damingishere-coder/Ai-Clip-Workflow

Security

SECURITY.md

Security Policy

牛马片场处理本地视频、AI API Key、浏览器登录状态和平台发布任务。请把仓库当作本地工具使用,不要默认暴露到公网。

支持范围

安全修复优先支持当前主版本 2.x。旧版本可能不会获得单独补丁,建议先升级到最新稳定版本后复现问题。

报告安全问题

请不要在公开 Issue 中披露可直接利用的漏洞、真实密钥、Cookie、平台账号信息或私人文件路径。

建议通过 GitHub 仓库的私密安全报告功能提交;如果仓库尚未启用该功能,请先创建一条不包含利用细节的普通 Issue,请求维护者提供私密沟通方式。

报告中请提供:

  • 受影响版本或 commit。
  • 风险类型和影响范围。
  • 最小复现步骤。
  • 是否需要本地文件、登录状态或特殊配置。
  • 已脱敏的日志或截图。
  • 你建议的修复方向(可选)。

不要提交到 Git

以下内容必须保留在本机,并确认已被 .gitignore 排除:

  • .env 和任何真实 API Key、Token。
  • SQLite 数据库和真实任务数据。
  • 原视频、音频、转写、切片和发布包。
  • Chrome Profile、Cookie、storage state 和登录截图。
  • Worker 日志、失败截图和调试产物。
  • 用户名、手机号、平台账号和私人绝对路径。

如果密钥或 Cookie 已经进入 Git 历史,仅删除当前文件不够。请立即在对应服务中撤销或轮换,并清理 Git 历史。

本地部署建议

  • 服务默认只监听本机或可信局域网,不要直接映射到公网。
  • 为 Windows Worker 配置随机长字符串 PUBLISH_WORKER_TOKEN
  • 把浏览器账号目录限制在项目允许的本地路径中。
  • 不要与日常浏览器主 Profile 混用平台发布账号。
  • 定期备份 SQLite 数据库和必要配置,但不要把备份提交到仓库。
  • 真实投稿前核对目标平台、账号、可见范围、标题、视频和发布时间。

平台自动化边界

本项目不会接受以下安全绕过:

  • 自动破解或规避验证码、滑块、二维码、短信验证。
  • 绕过登录失效、平台风控、访问控制或付费限制。
  • 在发布结果不确定时自动重复上传。
  • 收集、上传或共享用户的账号密码、Cookie 或浏览器登录状态。

登录、验证、风控或结果不确定应进入人工复核,而不是自动重试。

第三方服务

火山引擎、DeepSeek、OpenAI-compatible 服务、Ollama、抖音、B站及其他依赖各自受其服务条款、隐私政策和安全规则约束。使用者需要自行确认数据是否适合发送到所选择的远程服务。

There aren't any published security advisories