跳转至

安全与隐私

Meridian 管理员可以修改全部站点、凭据、证书和备份。它目前是单管理员面板,不提供面板内多租户或角色隔离。

账户与会话

  • 密码使用 bcrypt。登录密码至少 6 个字符、最多 72 个 UTF-8 字节。
  • 管理会话使用 HttpOnly、SameSite Cookie,浏览器脚本不持有管理会话令牌。
  • 首次创建管理员必须提供部署时配置的初始化令牌。
  • 管理状态变更要求同源请求。
  • 登录入口有失败次数限制;它不等同于所有 API 都有通用限流。

生产环境为管理面板提供 HTTPS,限制不必要的公网入口,并保持当前正式版本。最低密码长度是校验边界,不是强密码建议。

网络边界

默认面板仅监听 127.0.0.1。公网访问选择原生 HTTPS 或可信反向代理;ALLOW_INSECURE_HTTP 是显式兼容开关,不应替代 HTTPS。

启用 PANEL_DOMAIN 后,未知 Host 不作为管理面板入口。路径与域名站点共享监听入口,独立端口则需要额外控制其防火墙和监听范围。

TRUSTED_PROXY_CIDRS 只填写真实代理来源,不信任任意客户端的 X-Forwarded-For 或 X-Real-IP。经 NAT、CDN 或负载均衡后的实际网络隔离仍由部署者维护。

凭据与数据

数据 保护与注意事项
管理员密码 数据库保存 bcrypt 哈希。
固定上游 Header 值 使用独立密钥加密,仅发送到主回源的精确 authority。
Cloudflare / Telegram Token 使用独立凭据密钥加密,不在管理 API 中回显。
SQLite 与长期密钥 Unix 限制文件权限;Windows 由目录 ACL 保护。
加密备份 含账户、凭据与迁移所需密钥材料,勾选 TLS 后还包含私钥。

备份、密钥和密码应分开妥善保管。数据库与加密密钥同时泄露时,数据库中的加密不能继续保护相关凭据。

自动发现与直连

自动发现拒绝私网、回环、链路本地、自身目标和不符合策略的协议结构,校验上游证书,限制资源和重定向。固定 Header 与管理 Cookie 不会传播给任意动态跨域目标。

这不是防火墙、NAT 隔离或出口网络策略的替代品。复杂的回流公网别名仍需要网络层控制。

直连把实际媒体访问交给客户端;媒体源认证、客户端可达性、证书与跨域策略需要由相关系统满足。Meridian 不控制绕过代理的媒体流量。

日志隐私

请求日志不保存查询参数、令牌、Cookie 或正文,但可保存 IP、UA、站点与后端 authority。显示列隐藏不会自动取消数据库写入。

归属地查询默认访问外部服务并发送被查询的公网 IP。不需要时设置 CLIENT_IP_REGION_ENDPOINT=off。

网关也需避免记录媒体 URL 的查询参数和 capability。官方安装器维护的配置不覆盖你已有的 CDN、第三方网关或独立日志系统。

发布与更新

正式 Release 提供校验文件与签名,安装器在替换程序前验证下载。更新代理使用受保护的本机 socket 和固定安装器,不赋予面板任意 root 命令执行接口。

安全修复面向最新版本。详细的协议、预算、平台边界与已知限制见 项目安全策略。

报告问题

普通功能问题可提交 Issue,先删除真实域名、IP、令牌、媒体链接与备份内容。

安全漏洞不要公开发 Issue。使用 GitHub Security Advisory 私下报告。