Skip to content

Security: moos1110/EchoVIP-Headless

Security

SECURITY.md

安全策略

支持范围

仅维护仓库默认分支的最新版本。酷狗接口属于非公开上游能力,接口变化、账号风控或平台策略调整不视为本项目安全漏洞。

报告安全问题

请不要在公开 Issue 中提交 Token、Cookie、二维码原始凭据、设备标识、账号目录、面板密码、会话密钥、服务器地址或日志原文。仓库保持私有期间,可通过 GitHub 仓库所有者的私人联系方式报告;未来公开前应启用 GitHub Private Vulnerability Reporting。

报告时请仅提供:受影响版本、复现步骤、预期结果、实际结果和已经脱敏的必要日志。若凭据已经泄露,请先退出账号、轮换面板密码和会话密钥,再处理报告。

安全边界

  • .env、accounts/、control-data/、运行日志和二维码不得提交到 Git。
  • 不提供绕过验证码、风控或平台限制的实现。
  • 不接受批量账号、高频请求、代理轮换或未来日期批量领取功能。
  • 面向公网长期开放时必须使用 HTTPS;可以使用 Nginx、Caddy、Traefik 等任意反向代理,并让 Web 服务只监听回环地址。
  • 直接监听 0.0.0.0 的 HTTP 端口仅适合可信局域网、VPN 或临时测试,必须同时使用防火墙限制来源,避免面板密码和会话信息明文传输。

There aren't any published security advisories