安全与隐私¶
Meridian 管理员可以修改全部站点、凭据、证书和备份。它目前是单管理员面板,不提供面板内多租户或角色隔离。
账户与会话¶
- 密码使用 bcrypt。登录密码至少 6 个字符、最多 72 个 UTF-8 字节。
- 管理会话使用 HttpOnly、SameSite Cookie,浏览器脚本不持有管理会话令牌。
- 首次创建管理员必须提供部署时配置的初始化令牌。
- 管理状态变更要求同源请求。
- 登录入口有失败次数限制;它不等同于所有 API 都有通用限流。
生产环境为管理面板提供 HTTPS,限制不必要的公网入口,并保持当前正式版本。最低密码长度是校验边界,不是强密码建议。
网络边界¶
默认面板仅监听 127.0.0.1。公网访问选择原生 HTTPS 或可信反向代理;ALLOW_INSECURE_HTTP 是显式兼容开关,不应替代 HTTPS。
启用 PANEL_DOMAIN 后,未知 Host 不作为管理面板入口。路径与域名站点共享监听入口,独立端口则需要额外控制其防火墙和监听范围。
TRUSTED_PROXY_CIDRS 只填写真实代理来源,不信任任意客户端的 X-Forwarded-For 或 X-Real-IP。经 NAT、CDN 或负载均衡后的实际网络隔离仍由部署者维护。
凭据与数据¶
| 数据 | 保护与注意事项 |
|---|---|
| 管理员密码 | 数据库保存 bcrypt 哈希。 |
| 固定上游 Header 值 | 使用独立密钥加密,仅发送到主回源的精确 authority。 |
| Cloudflare / Telegram Token | 使用独立凭据密钥加密,不在管理 API 中回显。 |
| SQLite 与长期密钥 | Unix 限制文件权限;Windows 由目录 ACL 保护。 |
| 加密备份 | 含账户、凭据与迁移所需密钥材料,勾选 TLS 后还包含私钥。 |
备份、密钥和密码应分开妥善保管。数据库与加密密钥同时泄露时,数据库中的加密不能继续保护相关凭据。
自动发现与直连¶
自动发现拒绝私网、回环、链路本地、自身目标和不符合策略的协议结构,校验上游证书,限制资源和重定向。固定 Header 与管理 Cookie 不会传播给任意动态跨域目标。
这不是防火墙、NAT 隔离或出口网络策略的替代品。复杂的回流公网别名仍需要网络层控制。
直连把实际媒体访问交给客户端;媒体源认证、客户端可达性、证书与跨域策略需要由相关系统满足。Meridian 不控制绕过代理的媒体流量。
日志隐私¶
请求日志不保存查询参数、令牌、Cookie 或正文,但可保存 IP、UA、站点与后端 authority。显示列隐藏不会自动取消数据库写入。
归属地查询默认访问外部服务并发送被查询的公网 IP。不需要时设置 CLIENT_IP_REGION_ENDPOINT=off。
网关也需避免记录媒体 URL 的查询参数和 capability。官方安装器维护的配置不覆盖你已有的 CDN、第三方网关或独立日志系统。
发布与更新¶
正式 Release 提供校验文件与签名,安装器在替换程序前验证下载。更新代理使用受保护的本机 socket 和固定安装器,不赋予面板任意 root 命令执行接口。
安全修复面向最新版本。详细的协议、预算、平台边界与已知限制见 项目安全策略。
报告问题¶
普通功能问题可提交 Issue,先删除真实域名、IP、令牌、媒体链接与备份内容。
安全漏洞不要公开发 Issue。使用 GitHub Security Advisory 私下报告。