如果你发现了本项目的安全漏洞,请不要在 public issue 里公开。
- 中文:直接私信作者 @jiusanzhou
- English: DM the maintainer @jiusanzhou
本项目涉及以下敏感数据,如果发现泄漏请立即上报:
- JWT
accessToken/refreshToken(登录凭证) userId/equipmentId/ 手机号(个人身份)- 吉利 OpenAPI Gateway 签名密钥
- 用户家的 IP / SSH 地址
~/.geely_jwt.json和/config/geely_jwt.json明文存储 JWT- 权限建议
600(chmod 600) - 不要把这个文件放到公开仓库、云盘、日志
- HA 的
.storage/core.config_entries会明文保存 token(HA 官方限制) - 如果 HA 实例暴露到公网,请务必开启 HTTPS + 强密码
RECHARGE_SECRET是从 App 提取出的客户端固定密钥,非用户凭证- 泄漏本身不涉及账号安全,但可能加速吉利更换密钥
captures/*.flow里包含你自己的 token 和 userId.gitignore已忽略,不要手动 commit- 分享抓包时用 mitmproxy 的
--set anticache=false脱敏
本项目仅供个人使用,用于让自己账号名下的充电桩接入个人智能家居。禁止:
- 大规模访问 API(对官方 API 服务器造成压力)
- 使用他人 token 或跨账号操作
- 公开发布签名密钥或完整的可复现攻击工具链
- 商业化二次分发
本仓库出于合规考虑不内置 RECHARGE_SECRET / GALAXY_SECRET 默认值。部署前
必须通过环境变量注入:
export GEELY_RECHARGE_SECRET=<从 App 提取的 recharge AppSecret>
export GEELY_GALAXY_SECRET=<从 App 提取的 galaxy-user-api AppSecret>- 提取方法参见
docs/capture-guide.md - 这两个 AppSecret 属于 App 内嵌的客户端固定参数,并非用户凭证;即使泄漏, 在未持有对应用户 JWT 的情况下也无法访问任何用户数据
- 在 Home Assistant 中可通过 add-on 环境变量或 systemd override 注入