安全
本页汇总面向自托管部署的运维安全指引。漏洞报告请参见仓库根目录的
SECURITY.md。
投入生产之前
- 替换所有默认密钥:
JWT_SECRET_KEY、PostgreSQL 密码、MINIO_ACCESS_KEY/MINIO_SECRET_KEY(以及对应的JUICEFS_*凭据)和 Vault token。 - 为
APP_URL和PUBLIC_BASE_URL使用 HTTPS。OAuth 回调和大多数 渠道 webhook 都要求 HTTPS。 - 将 PostgreSQL、Redis、MinIO、Vault、Ollama 和沙箱服务限制在私有
Docker 网络内。只有
web服务(以及你使用的反向代理,如果有) 应能从外部访问。 - 启用限流(
RATE_LIMIT_ENABLED、CHAT_RATE_LIMIT_ENABLED,运行多个 API worker 时再加上REDIS_RATE_LIMIT_ENABLED)。 - 配置备份并测试恢复 (备份与恢复)。
- 为敏感的 Agent 操作要求人工审批(HITL), 并把 Agent 工具作用域限制到每个 Agent 实际需要的范围。
- 定期轮换服务商凭据。
- 在对外暴露部署之前,删除或修改预置的演示账号。