# 安全政策 ## 支持范围 安全修复以最新的 `main` 分支和最新 GitHub Release 为准。 ## 报告漏洞 请通过 GitHub 的私密漏洞报告功能提交安全问题: https://github.com/is-limo/dsh-mornye-quota-pet/security/advisories/new 请勿在公开 Issue 中粘贴 API Key、Cookie、访问令牌或可直接利用的敏感细节。 ## 部署建议 - DSH Web 服务应优先只监听回环地址;如需通过局域网或公网访问,请在反向代理层增加身份验证。 - `sources.json` 中只保存凭据引用名,不保存明文密钥。 - 自定义额度源会由 DSH 主机发起 HTTP 请求,请只配置可信 URL。 - 配置写接口要求同源请求及 `Content-Type: application/json`,但这不能替代 DSH 服务本身的访问控制。