Skip to content

Security: AimesSoft/nipaserver

Security

SECURITY.md

安全政策

支持范围

项目尚未发布稳定版本。当前只维护 main 分支最新代码,不为旧提交提供长期安全补丁。

统一登录和角色鉴权尚未完成。在此之前:

  • 不要把 NipaServer 直接暴露到公网;
  • 只绑定回环地址或可信局域网;
  • 远程访问应放在带认证和 TLS 的反向代理或 VPN 后;
  • 下载、订阅、配置等管理 API 应视为管理员权限。

报告漏洞

请优先使用 GitHub 仓库的 Security → Report a vulnerability 私密报告功能。若该功能不可用,可先开一个不包含利用细节的普通 Issue,请维护者建立私下沟通渠道。

报告中请包含:

  • 受影响版本或 commit;
  • 复现条件和最小步骤;
  • 影响范围;
  • 可行的缓解或修复建议;
  • 是否已在其他地方披露。

请不要在修复发布前公开有效载荷、真实凭证、用户媒体路径或可直接利用的完整细节。维护者会尽快确认报告并协调修复与披露时间。

范围说明

第三方模型端点、TMDB、Bangumi、弹弹play、Mikan、tracker 和媒体文件自身的问题通常不属于本仓库漏洞;但如果 NipaServer 对这些输入处理不安全(例如 SSRF、路径逃逸、命令注入或凭证泄漏),仍属于应报告范围。

There aren't any published security advisories