Skip to content

Security: mcxqk/SkinWeb-Folia

Security

SECURITY.md

安全说明

  • 网页只接收一次性 Token,不接收 AuthMe 游戏名或密码。Token 位于 URL fragment,页面读取后立即清除地址栏。
  • Sender 与游戏服 Receiver 使用 HMAC-SHA256 双向签名;签名覆盖 HTTP 方法、路径、时间戳、Nonce、玩家 IP、Session 和正文 SHA-256。Receiver 只信任 TCP 真实远端地址和有界单次 Nonce。
  • Sender 仅监听 127.0.0.1:5398,Nginx 只信任本机并读取 X-Real-IP。游戏服 5397 必须通过防火墙限制为香港出口 IP。
  • 共享密钥只从权限受限文件读取,至少 32 个随机字节;不会写入 YAML、网页、数据库或日志。密钥轮换顺序:先把新密钥安全放到两端,再分别热重载;两端必须短时间内使用同一密钥。
  • HTTP 请求、响应、上传队列、MineSkin、数据库和图片解码均有大小、超时、并发或等待队列上限;不自动跟随重定向。
  • 图片服务端验证 PNG 魔数、解码结果、64×64 尺寸和最大请求体;客户端文件名永远不会参与路径。
  • 上传成功前保留旧文件和旧 SkinsRestorer 状态;数据库 upsert 使用预编译 SQL。/skinweb reload 只切换连接,不迁移或删除旧数据库数据。
  • 不修改 SkinsRestorer sr_ 内部表;MineSkin 私有图库由 SkinsRestorer 运行时设置控制。

生产环境必须使用 https://map.mcxw.cc 正规证书。自签证书会导致玩家浏览器拒绝或显示不安全,不能作为公网方案。

There aren't any published security advisories