安全模型
ReliaForge 将公开观察与特权管理分离;当生产信任边界配置不完整时,系统会以失败关闭。
哪些内容是公开的
进程探针、平台状态、插件目录和插件详情都是只读的内存视图。它们不会修复状态,也不会公开插件 设置值。公开 Schema 只描述数据形状;敏感值和敏感默认值会被排除。
哪些内容受保护
每条插件自有路由和每项生命周期操作都使用平台管理认证依赖,插件清单无法绕过它。 available_actions 只是当前运行时状态给出的展示提示,并非授权;每个请求仍会经过认证和重新校验。
开发模式
只有在显式开发或测试环境中,并且服务绑定到回环地址时,才接受匿名管理。CORS 只允许准确配置的 来源并拒绝通配符。该模式用于本地可信工作站,不适用于共享部署。
生产代理模式
生产环境必须同时满足以下条件:
- 可信直接对端网络,其范围必须小于全地址范围;
- 只接受该对端提供的操作者身份请求头;
- 代理与后端之间使用高强度共享密钥;
- 服务端配置能够保留直接 TCP 对端,以供校验。
交互式 API 文档在生产环境中关闭。无效或不完整的代理配置会阻止启动,而不会静默开启匿名管理。
浏览器边界
前端不保存 API 密钥,也不发送跨域凭据。构建变量属于公开资源。生产代理在服务端认证操作者并 注入身份。
在线演示没有后端,不发送管理请求,也不提供 生命周期操作。
插件信任
插件是进程内受信任的扩展。清单、上下文、截止时间和清理提供的是工程边界,而不是恶意代码隔离。 不要把未经审核的插件当作运行在沙箱中来加载。
请按照各仓库的 SECURITY.md 私下报告疑似漏洞,不要在公开 Issue 中披露利用细节。
