Skip to content

Security: karlazx/iptv-pilot

Security

SECURITY.md

安全政策

支持范围

在 IPTVPilot 发布稳定版本前,安全修复只针对 main 分支的最新版本提供。

报告安全问题

请使用仓库的 GitHub 私密漏洞报告功能。不要在公开 Issue 中提交凭据、私人直播地址、个人数据或可直接利用的攻击细节。

报告应包含受影响的提交、部署拓扑、复现步骤、预期影响和可选的修复建议。维护者计划在七天内确认收到报告。

部署边界

IPTVPilot 只面向可信内网。默认部署没有针对公网直接暴露进行加固,使用的是单一可选 Bearer Token,而不是用户账户或基于角色的权限系统。

  • 不要将 5190、5181、MongoDB 或 MongoDB Search 端口直接暴露到公网。
  • 远程访问优先使用 VPN;否则应配置 HTTPS 反向代理和高强度 WEB_API_TOKEN
  • 原生录像播放和部分媒体路径尚未全部支持 Bearer Header 或统一的短期签名 URL。
  • 所有直播、订阅、EPG、LLM、SMTP 和代理地址都应视为可信配置。
  • 限制 .env 文件权限,并在日志和 Issue 中脱敏。
  • 升级前备份数据库和录像。

项目不会附带可工作的 IPTV 或 EPG 地址,用户应自行确保所有配置源合法、可信并已获授权。

There aren't any published security advisories