| 版本 | 是否维护 |
|---|---|
| 0.1.x | ✅ 当前维护中 |
如果你发现了安全漏洞,请勿通过公开 Issue 披露,以免被恶意利用。
请通过以下渠道私下报告:
- GitHub Security Advisory:在本仓库点击 Security → Report a vulnerability(推荐,可私下沟通且支持协同修复)。
- 或邮件联系维护者(见仓库主页 /
git log中提交的作者邮箱)。
报告中请尽量包含:
- 漏洞类型与影响范围;
- 复现步骤(含环境:OS / Python / GPU 型号);
- 可能的利用方式或已观察到的异常;
- 你的建议修复方案(如有)。
我们会在 72 小时内确认收到,并尽快评估与修复;修复发布后会与你确认披露时间。
- 远程写操作(
/api/shutdown、/api/settings/...)由本地 API 令牌保护,令牌存于auth.json。 auth.json已被.gitignore忽略,切勿提交(即使你本地改过也不要git add -f)。- 默认仅绑定
127.0.0.1;如需局域网访问请显式--host 0.0.0.0,并妥善保管令牌、勿泄露给他人。 - 历史数据(
history.db)、计量状态(meter.json)均为本地文件,不含凭证,但同样不应提交。