Security 报告安全问题 如果发现安全漏洞,请不要公开提交 issue,而是通过仓库维护者的邮箱私下报告。 安全实践 生产环境必须设置 ADMIN_TOKEN GITHUB_TOKEN 和 OPENAI_API_KEY 只存放在 .env,不要提交到 git 设置页对 API 地址做了 SSRF 防护 日志中会脱敏 token / key / password 等敏感信息 默认启用 Helmet 安全响应头和请求速率限制 依赖安全 定期运行 npm audit 检查依赖漏洞。