Skip to content

Security: LING71671/xiumi-api

Security

SECURITY.md

安全说明

报告问题

发现安全问题时请不要开公开 issue。走 GitHub 的私有渠道:

  • 仓库 → Security → Report a vulnerability(推荐,支持加密讨论)
  • 或直接发邮件给维护者(见 GitHub 主页)

请在报告中说明影响范围、复现步骤与 PoC。会在确认后 7 天内回复,修复发布后致谢(除非你要求匿名)。

本项目自身的注意事项

这是一个非官方客户端,本身不承载服务端逻辑,但使用时仍须注意:

凭据

  • 账号密码只从环境变量(XIUMI_USER / XIUMI_PASS)或本地 scripts/account.local.json 读取, 后者已被 .gitignore 排除
  • 会话文件 capture/client-session.json 内含有效的 sid,等价于登录态,同样不入库
  • 提交任何代码前请先跑 python scripts/misc/secret_scan.py,它会拦截凭据、手机号、 私钥、本机绝对路径等

抓包数据

capture/、logs/、exports/ 目录保存原始请求响应,可能含:

  • 请求头里的 Cookie 与 Authorization
  • 响应体里的通讯录、订单、作品内容等个人数据
  • 真实作品 ID、用户标识

这些目录一律不入库。分享抓包样本前请先脱敏。

使用边界

  • 只操作自己拥有或被明确授权的账号
  • 本项目用于接口研究与自动化,不用于绕过访问控制、批量抓取他人数据或规避平台风控
  • 请遵守服务条款与所在地法律法规

There aren't any published security advisories