本项目是本地评测工具,默认监听 127.0.0.1,尚未提供完整的多用户认证、
角色权限和 CSRF 防护。不要直接暴露到互联网。
- 不要把 API 密钥、管理口令、数据库、日志或
.env文件提交到 Git; - API 密钥目前保存在本地 SQLite 数据库中,请限制数据库文件权限;
- 生产环境必须设置随机且足够长的
FLASK_SECRET_KEY; - 设置
ADMIN_PASSWORD后才能通过界面删除评测结果; - 一旦密钥进入提交历史、日志或聊天记录,应立即在服务商侧撤销并轮换。
公网部署前至少应增加:
- HTTPS;
- 身份认证和权限控制;
- CSRF 防护;
- 反向代理、请求大小限制和速率限制;
- 依赖漏洞扫描;
- 日志脱敏与安全备份。
请通过仓库所有者公开资料中提供的私密联系方式报告漏洞。不要在公开 Issue 中包含可用凭据、个人数据、数据库文件或可直接复现攻击的敏感信息。