跳到正文

安全模型

ReliaForge 将公开观察与特权管理分离;当生产信任边界配置不完整时,系统会以失败关闭。

哪些内容是公开的

进程探针、平台状态、插件目录和插件详情都是只读的内存视图。它们不会修复状态,也不会公开插件 设置值。公开 Schema 只描述数据形状;敏感值和敏感默认值会被排除。

哪些内容受保护

每条插件自有路由和每项生命周期操作都使用平台管理认证依赖,插件清单无法绕过它。 available_actions 只是当前运行时状态给出的展示提示,并非授权;每个请求仍会经过认证和重新校验。

开发模式

只有在显式开发或测试环境中,并且服务绑定到回环地址时,才接受匿名管理。CORS 只允许准确配置的 来源并拒绝通配符。该模式用于本地可信工作站,不适用于共享部署。

生产代理模式

生产环境必须同时满足以下条件:

  • 可信直接对端网络,其范围必须小于全地址范围;
  • 只接受该对端提供的操作者身份请求头;
  • 代理与后端之间使用高强度共享密钥;
  • 服务端配置能够保留直接 TCP 对端,以供校验。

交互式 API 文档在生产环境中关闭。无效或不完整的代理配置会阻止启动,而不会静默开启匿名管理。

浏览器边界

前端不保存 API 密钥,也不发送跨域凭据。构建变量属于公开资源。生产代理在服务端认证操作者并 注入身份。

在线演示没有后端,不发送管理请求,也不提供 生命周期操作。

插件信任

插件是进程内受信任的扩展。清单、上下文、截止时间和清理提供的是工程边界,而不是恶意代码隔离。 不要把未经审核的插件当作运行在沙箱中来加载。

请按照各仓库的 SECURITY.md 私下报告疑似漏洞,不要在公开 Issue 中披露利用细节。

基于 MIT 许可证发布。