Skip to content

Security: huzjie/video-forge-studio

SECURITY.md

安全说明

报告漏洞

请勿在公开 issue 中报告安全漏洞。请发送邮件至 security@videoforge.example.com, 我们会在 72 小时内响应。

已知安全设计

  • 密钥管理VIDEOFORGE_SECRET_KEY 必须为强随机值,生产环境通过 K8s Secret / 环境变量注入
  • 密码存储:bcrypt 加盐哈希,不存明文
  • 认证:JWT(HS256)短期令牌 + 刷新重新登录
  • 授权:用户资源按 owner 隔离;管理端点要求 is_admin
  • 文件安全:上传路径穿越防护、扩展名校验、大小限制、隐藏文件拒绝
  • 依赖安全:Dependabot 每周更新 + CodeQL 每日扫描
  • 容器安全:非 root 运行、最小化基础镜像(python:3.12-slim)

生产加固建议

  1. 更换默认管理员密码
  2. 设置 VIDEOFORGE_ENV=production 与强 SECRET_KEY
  3. 关闭 debug,收紧 CORS 白名单
  4. 数据库/Redis 不暴露公网
  5. 启用 HTTPS(Ingress TLS / 反代终止)

There aren't any published security advisories