本项目默认监听本机回环地址,适合本地开发、演示和二次开发。管理后台当前没有登录保护,不应直接暴露到公网。
公开部署前至少需要增加管理员鉴权、HTTPS、请求限流、上传文件扫描、客户会话隔离、数据保留策略和备份机制。
- 不要在 Issue、日志或截图中提交 API Key。
- 优先通过管理页面或本机环境变量配置 Key。
data/、.env*和*.log已被 Git 忽略。- 如果凭据曾被提交到 Git,请立即在上游服务商处撤销并重新生成。
请不要在公开 Issue 中披露可直接利用的漏洞或真实凭据。可以先通过 GitHub 仓库所有者的公开联系方式报告,并提供最小复现信息。