首页 / 安全加固

安全加固清单

内建安全基线(默认已生效)

部署侧必须项

  1. TLS 反向代理(强制):Caddy 最小示例——
    your.domain {
      reverse_proxy 127.0.0.1:48500
    }
    nginx 等价:终止 TLS 后 proxy_pass http://127.0.0.1:48500;; HTTP→HTTPS 301 跳转;禁止明文承载已认证会话。
  2. 入口限流:反代层对 /api/* 限 60 req/min/IP、 webhook 路径 120 req/min/IP(Caddy rate_limit 插件或 nginx limit_req);webhook 的 HMAC 验签不因限流关闭。
  3. 防火墙:仅放行反代端口;48500/48590 保持回环绑定; 数据库端口不对任何外部网络开放。
  4. 最小暴露面:webhook-ingress 只放行 webhook 与 health; 不要把管理面(/multiuser、其余 /api/*)直接暴露公网。

secrets 纪律

审计与可观测

升级安全

升级前 pg_dump;镜像按 digest 拉取(不用浮动 tag); 升级窗口内 consumer 停止期间的投递会在恢复后由 GitHub 重投(幂等)。