Skip to content

Security: HaoweiLi97/ScrapeFun

Security

SECURITY.md

安全说明

简体中文 · English

文档更新:2026-09-28

私密报告

发现身份认证绕过、越权访问、远程代码执行、数据泄露或更新完整性问题时,请发送邮件至 scrapefun@outlook.com,主题注明 ScrapeFun Security。

请提供受影响版本、部署方式、影响范围、最小复现步骤和经过脱敏的证据。请勿在公开 Issue 中发布未修复漏洞的利用细节或用户凭据。可以先提供概要,再协调敏感材料的传递方式。

当前没有在本文中承诺漏洞奖励、固定响应期限或某一历史版本的长期安全维护。部署时优先采用对应平台最新稳定版;测试版状态和旧版风险应结合具体 Release 判断。

部署边界

  • 首次部署完成管理员凭据配置后,再开放外部访问。
  • Docker 生产环境使用独立随机 APP_AUTH_SECRET,并妥善保存环境文件。
  • 对公网访问配置 HTTPS、访问控制和必要的网络隔离。
  • updater 挂载 Docker socket,具有容器管理权限;4182 仅应绑定本机,app 与 updater 使用相同更新 Token。
  • 更新和恢复前保留独立备份;不要在公开反馈中提交数据库或配置归档。

配置示例与操作步骤见 Compose 部署和备份与恢复。

安装包校验

优先从本项目对应 GitHub Release 或官方 Docker 仓库下载。若 Release 提供 SHA256SUMS、单文件校验值或 GitHub 资产 SHA-256,请核对实际文件。校验值可以帮助检测文件损坏;发布者签名和操作系统信任状态需另外核对。

macOS Server 0.3.3 的 ad-hoc 签名不代表 Apple Developer ID 签名或公证。其他平台的签名状态应查看具体 Release,不能因文件来自 GitHub 就推定它已签名。

第三方组件

第三方组件的许可证和安全维护由其各自项目规定。软件授权限制不能覆盖第三方许可证赋予的权利。详情见第三方组件说明。

There aren't any published security advisories