项目尚未发布稳定版本。当前只维护 main 分支最新代码,不为旧提交提供长期安全补丁。
统一登录和角色鉴权尚未完成。在此之前:
- 不要把 NipaServer 直接暴露到公网;
- 只绑定回环地址或可信局域网;
- 远程访问应放在带认证和 TLS 的反向代理或 VPN 后;
- 下载、订阅、配置等管理 API 应视为管理员权限。
请优先使用 GitHub 仓库的 Security → Report a vulnerability 私密报告功能。若该功能不可用,可先开一个不包含利用细节的普通 Issue,请维护者建立私下沟通渠道。
报告中请包含:
- 受影响版本或 commit;
- 复现条件和最小步骤;
- 影响范围;
- 可行的缓解或修复建议;
- 是否已在其他地方披露。
请不要在修复发布前公开有效载荷、真实凭证、用户媒体路径或可直接利用的完整细节。维护者会尽快确认报告并协调修复与披露时间。
第三方模型端点、TMDB、Bangumi、弹弹play、Mikan、tracker 和媒体文件自身的问题通常不属于本仓库漏洞;但如果 NipaServer 对这些输入处理不安全(例如 SSRF、路径逃逸、命令注入或凭证泄漏),仍属于应报告范围。