当前仅维护 server-final7。安全修复会进入同一服务器版本分支或后续明确标记的服务器版本。
请优先使用代码托管平台的私密安全报告功能,不要在公开 Issue 中粘贴真实令牌、Cookie、API Key、邮箱、代理凭据、服务器地址、证书或完整日志。
报告应包含:
- 受影响版本与部署方式;
- 最小化复现步骤;
- 预期结果与实际结果;
- 已脱敏的请求/响应;
- 是否可导致越权、凭据泄漏、SSRF、重复工具副作用或账号错误切换。
- 管理员密码必须通过文件 secret 提供,且不得使用已知默认值。
- 服务默认只绑定
127.0.0.1,公网流量应由 HTTPS 反向代理接入。 data/、secrets/、调试日志和备份不得提交到仓库。- 不要在不受信任网络使用
M365_COOKIE_SECURE=false。 - 代理只允许
http、https、socks5或socks5h,并应阻止访问本机、链路本地和私有管理网段。 - 定期轮换 API Key,并验证撤销后的 Key 无法继续调用。
上游 Microsoft 服务可用性、账号封禁、订阅配额和第三方代理本身不属于本项目可修复的安全漏洞,但由网关错误处理引起的凭据泄漏、越权或错误账号路由属于安全问题。