HPC Mail 是一个处理真实邮件、凭据与验证码的系统,我们严肃对待每一个安全问题。
请不要通过公开 Issue 报告安全漏洞。
请使用 GitHub 私密渠道:提交 Security Advisory。报告时请尽量附上:
- 受影响的端点 / 模块
- 复现步骤(或 PoC)
- 你评估的影响范围(如:未授权读取他人邮件、绕过鉴权、SSRF 等)
- 3 个工作日内确认收到
- 确认属实的漏洞会尽快修复;修复发布后,如你愿意会在发布说明中公开致谢
- 注册模式保持默认的关闭;确需多用户时优先用邀请码模式
ADMIN_PASSWORD使用高强度随机密码;管理员开启两步验证,多用户场景可在系统设置强制全员 2FA- 不使用开放 API 时在系统设置关闭总开关;API Key 按最小 scope 发放,并设置过期时间与 IP 白名单
- 在个人设置配置飞书 Webhook 后,新 IP 登录会自动收到告警卡片
- 定期备份 D1(见 README「备份与恢复」)
只维护 main 分支最新代码。自部署实例请保持跟随上游更新(README「同步上游更新」三条命令即可,push 后自动重新部署)。