Skip to content

Security: sanqixy-sudo/Sub-Manager

Security

docs/SECURITY.md

安全注意事项

本交接包已做的处理

  • 未包含用户之前粘贴的真实 Clash 配置,因为其中含服务器地址/密码等敏感信息;
  • 未包含会展示完整上游 URL 的错误截图;
  • references/ 仅保留用于说明交互逻辑的安全截图。

开发要求

  • 日志统一使用 redact_url() / redact_secret()
  • API 列表响应默认不要暴露完整上游 URL;
  • 任何异常堆栈返回前必须脱敏;
  • 数据库里的上游 URL 暂可明文保存(用于服务实际访问),但不要复制到日志;
  • 后续可选增加数据库字段级加密,但不是 V1 必须;
  • 公共订阅 Token 使用至少 128 bit 熵;
  • 管理员密码强哈希;
  • 25500 内部 converter 端口不得映射公网。

订阅 IP 白名单(V3.4.3)

  • 每个订阅组可配置"订阅 IP 白名单",只有来源 IP 命中的请求才能拉取 /s/{token}/{slug};未命中返回与"订阅不存在"完全相同的 404,不泄漏白名单存在性;留空不限制。
  • 直连部署时,判定基于对端 IP(request.client.host)。
  • 反代部署时,判定依赖反代正确传递 X-Forwarded-For(取第一个地址);若反代允许客户端自带该头透传,直连访客可伪造来源 IP 绕过白名单——这是已知折中。需要严格校验时,请确保反代覆写(而非透传)X-Forwarded-For
  • 白名单内容与匹配失败原因不写入错误日志或公开响应。

There aren't any published security advisories