Skip to content

Security: riba2534/hpc-mail

Security

SECURITY.md

安全策略

HPC Mail 是一个处理真实邮件、凭据与验证码的系统,我们严肃对待每一个安全问题。

报告漏洞

不要通过公开 Issue 报告安全漏洞。

请使用 GitHub 私密渠道:提交 Security Advisory。报告时请尽量附上:

  • 受影响的端点 / 模块
  • 复现步骤(或 PoC)
  • 你评估的影响范围(如:未授权读取他人邮件、绕过鉴权、SSRF 等)

响应承诺

  • 3 个工作日内确认收到
  • 确认属实的漏洞会尽快修复;修复发布后,如你愿意会在发布说明中公开致谢

公网部署加固建议

  • 注册模式保持默认的关闭;确需多用户时优先用邀请码模式
  • ADMIN_PASSWORD 使用高强度随机密码;管理员开启两步验证,多用户场景可在系统设置强制全员 2FA
  • 不使用开放 API 时在系统设置关闭总开关;API Key 按最小 scope 发放,并设置过期时间与 IP 白名单
  • 在个人设置配置飞书 Webhook 后,新 IP 登录会自动收到告警卡片
  • 定期备份 D1(见 README「备份与恢复」)

支持版本

只维护 main 分支最新代码。自部署实例请保持跟随上游更新(README「同步上游更新」三条命令即可,push 后自动重新部署)。

There aren't any published security advisories