| Version | Security support |
|---|---|
| 1.3.x | Yes |
| 1.2.x and earlier | Upgrade recommended |
不要在公开 Issue 中提交利用细节、真实 Captcha Key、服务器账号、手机号、邮箱或用户数据。请使用代码托管平台提供的私密安全报告功能联系维护者。
建议报告包含:受影响版本、前置条件、最小复现、影响和已知缓解措施。维护者应尽快确认并在完成修复、发布和用户通知前协调披露时间。
- 插件补充限流不能替代 CDN/WAF、V10 登录失败策略、短信供应商限流或账号级风控。
- 仅当
REMOTE_ADDR是私网或保留地址时读取X-Forwarded-For。反向代理必须覆盖客户端原始头或按可信链正确追加。 - Token 绑定客户端地址与 User-Agent。网络切换可能要求用户重新验证。
- 多节点部署必须使用一致的共享缓存。
- GT4 SDK 是运行时第三方脚本,部署者需评估第三方脚本供应链和隐私边界。
- Captcha Key 是服务端秘密,优先通过运行环境注入,并限制数据库和后台配置权限。
- 高风险业务失败关闭。供应商不可用时应使用可审计的人工恢复流程,不能在代码中加入绕过开关。
- 绕过或自动完成验证码挑战;
- 对不属于测试者的账号、手机、邮箱或服务器进行测试;
- 短信供应商日级或分钟级额度;
- V10 Core 或主题没有正确绑定手机号、邮箱、用户身份或验证码用途的问题。