安全注意事项 本交接包已做的处理 未包含用户之前粘贴的真实 Clash 配置,因为其中含服务器地址/密码等敏感信息; 未包含会展示完整上游 URL 的错误截图; references/ 仅保留用于说明交互逻辑的安全截图。 开发要求 日志统一使用 redact_url() / redact_secret(); API 列表响应默认不要暴露完整上游 URL; 任何异常堆栈返回前必须脱敏; 数据库里的上游 URL 暂可明文保存(用于服务实际访问),但不要复制到日志; 后续可选增加数据库字段级加密,但不是 V1 必须; 公共订阅 Token 使用至少 128 bit 熵; 管理员密码强哈希; 25500 内部 converter 端口不得映射公网。 订阅 IP 白名单(V3.4.3) 每个订阅组可配置"订阅 IP 白名单",只有来源 IP 命中的请求才能拉取 /s/{token}/{slug};未命中返回与"订阅不存在"完全相同的 404,不泄漏白名单存在性;留空不限制。 直连部署时,判定基于对端 IP(request.client.host)。 反代部署时,判定依赖反代正确传递 X-Forwarded-For(取第一个地址);若反代允许客户端自带该头透传,直连访客可伪造来源 IP 绕过白名单——这是已知折中。需要严格校验时,请确保反代覆写(而非透传)X-Forwarded-For。 白名单内容与匹配失败原因不写入错误日志或公开响应。