- 不要提交
.env、数据库密码、WebDAV 凭据、API Token、OAuth 密钥、Cookie 密钥、私钥或生产日志。 - 服务端凭据必须通过部署平台或系统环境变量注入。
- WebDAV 凭据仅应由最终用户在浏览器设置中填写,不应写入
startpage.js。 - 如果凭据曾经进入 Git 历史,仅删除当前文件不够;应立即轮换凭据并清理历史。
提交代码前至少运行:
cd server
npm test
npm audit公开仓库应开启 Secret Scanning。发现泄漏后,应先撤销或轮换凭据,再处理代码和提交历史。
请避免在公开问题中披露可利用细节或真实凭据。可以先通过 PUEH 社区的 WebOS 反馈页面联系维护者:https://bbs.pueh.cn/t/webos。