本项目当前主要支持以下安全问题反馈:
- 环境变量泄露风险
- 上传接口安全问题
- 未授权访问、敏感数据暴露
- 导出接口或文件处理链路中的高风险漏洞
- 代理配置持久化安全(API Key 写入
.env文件)
如果你发现安全问题,请不要直接公开提交细节到 Issue。
建议通过仓库维护者私下渠道联系,并提供:
- 问题描述
- 影响范围
- 复现步骤
- 潜在危害
- 修复建议(如有)
请不要在公开仓库中提交:
- 真实 API Key
- 含敏感信息的
.env - 本地数据库文件
- 含私有论文全文的测试数据
系统支持在线修改代理配置并持久化到 .env 文件,相关安全考虑:
- API Key 在返回给前端时会进行脱敏处理(只显示前 4 位和后 4 位)
- 连通性测试不会暴露完整密钥
- 建议在生产环境中限制系统配置 API 的访问权限