发现安全问题时请不要开公开 issue。走 GitHub 的私有渠道:
- 仓库 → Security → Report a vulnerability(推荐,支持加密讨论)
- 或直接发邮件给维护者(见 GitHub 主页)
请在报告中说明影响范围、复现步骤与 PoC。会在确认后 7 天内回复,修复发布后致谢(除非你要求匿名)。
这是一个非官方客户端,本身不承载服务端逻辑,但使用时仍须注意:
- 账号密码只从环境变量(
XIUMI_USER/XIUMI_PASS)或本地scripts/account.local.json读取, 后者已被.gitignore排除 - 会话文件
capture/client-session.json内含有效的sid,等价于登录态,同样不入库 - 提交任何代码前请先跑
python scripts/misc/secret_scan.py,它会拦截凭据、手机号、 私钥、本机绝对路径等
capture/、logs/、exports/ 目录保存原始请求响应,可能含:
- 请求头里的 Cookie 与 Authorization
- 响应体里的通讯录、订单、作品内容等个人数据
- 真实作品 ID、用户标识
这些目录一律不入库。分享抓包样本前请先脱敏。
- 只操作自己拥有或被明确授权的账号
- 本项目用于接口研究与自动化,不用于绕过访问控制、批量抓取他人数据或规避平台风控
- 请遵守服务条款与所在地法律法规