以下版本当前正在接受安全更新:
| 版本 | 支持状态 |
|---|---|
| latest / main | ✅ 支持 |
| 低于最新发布的 tag | ❌ 仅最新版本受支持 |
请不要通过公开的 GitHub Issue 报告安全漏洞。
如果您发现了安全漏洞或敏感信息泄露(例如代码中的硬编码密钥、凭据或配置错误),请通过以下方式之一私下报告:
- GitHub 私有漏洞报告:使用 GitHub Security Advisories 提交。
- 电子邮件:向项目维护者发送邮件(如公开了维护者邮箱)。
请在报告中包含以下信息:
- 漏洞类型(例如:信息泄露、注入、权限绕过等)
- 受影响的文件或组件
- 重现步骤或概念验证(PoC)
- 建议的修复方案(如有)
- 收到报告后,维护者将在 5 个工作日内确认收到。
- 在漏洞修复发布之前,报告者和维护者将共同保密漏洞细节。
- 修复完成后,我们将发布安全公告并致谢报告者(如果您希望公开署名)。
切勿将密码、API Key、私钥等直接写入镜像或 ConfigMap。建议:
- 使用 Kubernetes
Secret+envFrom/valueFrom注入。 - 生产环境禁用
/setup向导(可通过网络策略限制),改用环境变量或 CI 预置配置。
- 通过 Ingress + cert-manager 或外部负载均衡提供 TLS 终止。
- 设置
DASHBOARD_COOKIE_SECURE=true。
- 多副本部署时务必显式设置
DASHBOARD_SESSION_SECRET,否则 Pod 重启后会话失效。
- 设置
DASHBOARD_TRUSTED_PROXIES为实际的上游代理 CIDR(如 Ingress Controller 的 Pod CIDR)。 - 裸机或公网直连时保持默认(不信任 X-Forwarded-For),防止 IP 伪造。
- 使用 NetworkPolicy 限制本服务仅能与必要的 MySQL、Redis、vCenter、宝塔等端点通信。
- 后台 Job 副本(
KUBEBT_ENABLE_BACKGROUND_JOBS=true)应限制为单副本,避免重复执行同步与巡检。
- PVC 挂载的数据目录建议
fsGroup: 65532(与镜像内nonroot用户一致)。 - SSH 凭据目录(
SSH_SETTINGS_DIR)建议设置为0700权限。
- SSH 私钥:当前
SSH_SETTINGS_BACKEND=file模式下,私钥以文件形式存储在 PVC 上;请确保 PVC 的访问控制和备份策略符合安全要求。 - 运行时配置:
runtime-config.json包含明文密码和密钥;请确保其所在卷不被未授权 Pod 或主机用户读取。 - vCenter / 宝塔凭据:控制台管理员可查看和修改这些凭据;建议为控制台用户启用强密码或 OIDC,并限制管理员数量。