Skip to content

Security: jiusanzhou/evse-hub-ha

Security

SECURITY.md

Security Policy

报告漏洞 / Reporting Vulnerabilities

如果你发现了本项目的安全漏洞,请不要在 public issue 里公开。

敏感范围 / Sensitive Areas

本项目涉及以下敏感数据,如果发现泄漏请立即上报:

  • JWT accessToken / refreshToken(登录凭证)
  • userId / equipmentId / 手机号(个人身份)
  • 吉利 OpenAPI Gateway 签名密钥
  • 用户家的 IP / SSH 地址

已知安全考量

1. Token 存储

  • ~/.geely_jwt.json/config/geely_jwt.json 明文存储 JWT
  • 权限建议 600chmod 600
  • 不要把这个文件放到公开仓库、云盘、日志

2. HA 集成配置

  • HA 的 .storage/core.config_entries 会明文保存 token(HA 官方限制)
  • 如果 HA 实例暴露到公网,请务必开启 HTTPS + 强密码

3. 签名密钥

  • RECHARGE_SECRET 是从 App 提取出的客户端固定密钥,非用户凭证
  • 泄漏本身不涉及账号安全,但可能加速吉利更换密钥

4. 抓包数据

  • captures/*.flow 里包含你自己的 token 和 userId
  • .gitignore 已忽略,不要手动 commit
  • 分享抓包时用 mitmproxy 的 --set anticache=false 脱敏

免责

本项目仅供个人使用,用于让自己账号名下的充电桩接入个人智能家居。禁止:

  • 大规模访问 API(对官方 API 服务器造成压力)
  • 使用他人 token 或跨账号操作
  • 公开发布签名密钥或完整的可复现攻击工具链
  • 商业化二次分发

AppSecret 注入(部署必需)

本仓库出于合规考虑不内置 RECHARGE_SECRET / GALAXY_SECRET 默认值。部署前 必须通过环境变量注入:

export GEELY_RECHARGE_SECRET=<从 App 提取的 recharge AppSecret>
export GEELY_GALAXY_SECRET=<从 App 提取的 galaxy-user-api AppSecret>
  • 提取方法参见 docs/capture-guide.md
  • 这两个 AppSecret 属于 App 内嵌的客户端固定参数,并非用户凭证;即使泄漏, 在未持有对应用户 JWT 的情况下也无法访问任何用户数据
  • 在 Home Assistant 中可通过 add-on 环境变量或 systemd override 注入

There aren't any published security advisories