简体中文 · English
文档更新:2026-09-28
发现身份认证绕过、越权访问、远程代码执行、数据泄露或更新完整性问题时,请发送邮件至 scrapefun@outlook.com,主题注明 ScrapeFun Security。
请提供受影响版本、部署方式、影响范围、最小复现步骤和经过脱敏的证据。请勿在公开 Issue 中发布未修复漏洞的利用细节或用户凭据。可以先提供概要,再协调敏感材料的传递方式。
当前没有在本文中承诺漏洞奖励、固定响应期限或某一历史版本的长期安全维护。部署时优先采用对应平台最新稳定版;测试版状态和旧版风险应结合具体 Release 判断。
- 首次部署完成管理员凭据配置后,再开放外部访问。
- Docker 生产环境使用独立随机
APP_AUTH_SECRET,并妥善保存环境文件。 - 对公网访问配置 HTTPS、访问控制和必要的网络隔离。
- updater 挂载 Docker socket,具有容器管理权限;
4182仅应绑定本机,app 与 updater 使用相同更新 Token。 - 更新和恢复前保留独立备份;不要在公开反馈中提交数据库或配置归档。
配置示例与操作步骤见 Compose 部署和备份与恢复。
优先从本项目对应 GitHub Release 或官方 Docker 仓库下载。若 Release 提供 SHA256SUMS、单文件校验值或 GitHub 资产 SHA-256,请核对实际文件。校验值可以帮助检测文件损坏;发布者签名和操作系统信任状态需另外核对。
macOS Server 0.3.3 的 ad-hoc 签名不代表 Apple Developer ID 签名或公证。其他平台的签名状态应查看具体 Release,不能因文件来自 GitHub 就推定它已签名。
第三方组件的许可证和安全维护由其各自项目规定。软件授权限制不能覆盖第三方许可证赋予的权利。详情见第三方组件说明。