xreamSub-Store 近期所谓的 "恶意代码漏洞" 说明 中发帖

带节奏的人太多了. 一直不喜欢 LINUX DO 这味儿…还是发一下吧… 
省流版: Sub-Store 没漏洞, GUI 没安全配置导致的. 新版在这些 GUI 环境中, 默认只允许安全的 CORS allowlist. 
如果还想要更安全, 我会建议不要跟某些人一样追着 Sub-Store 不放, 应该压力这些 GUI 默认进行安全配置/放开配置让用户自己进行安全配置. 
详细版: 


Sub-Store 本身是有相关的安全配置的. 相关的配置说明中, 已经强调了安全配置的重要性. 也发布过 安全小贴士 


各种桌面客户端(例如各种 mihomo GUI) 内置 Sub-Store 启动时, 未设置相关安全配置, 导致在本机启动了一个能随意访问的 API 


20269413:28:21 已经改了一些默认逻辑 


2.38.0 开始, Node.js 需要设置 CORS...
 
 
Back to Top