Skip to content

Security: PUEHMC/WebOS

Security

SECURITY.md

Security Policy

凭据处理

  • 不要提交 .env、数据库密码、WebDAV 凭据、API Token、OAuth 密钥、Cookie 密钥、私钥或生产日志。
  • 服务端凭据必须通过部署平台或系统环境变量注入。
  • WebDAV 凭据仅应由最终用户在浏览器设置中填写,不应写入 startpage.js。
  • 如果凭据曾经进入 Git 历史,仅删除当前文件不够;应立即轮换凭据并清理历史。

安全检查

提交代码前至少运行:

cd server
npm test
npm audit

公开仓库应开启 Secret Scanning。发现泄漏后,应先撤销或轮换凭据,再处理代码和提交历史。

漏洞反馈

请避免在公开问题中披露可利用细节或真实凭据。可以先通过 PUEH 社区的 WebOS 反馈页面联系维护者:https://bbs.pueh.cn/t/webos。

There aren't any published security advisories