疑似漏洞不要公开创建 Issue。请通过仓库维护者的私下渠道报告,并提供:
- 受影响的版本或 Commit;
- 部署模式和已脱敏的相关配置;
- 可复现步骤或最小化 PoC;
- 影响范围和已知的缓解方式。
报告中不要包含真实聊天内容、API Token、密码或数据库导出文件。
- BlueBubbles 首次启动凭据放在受控环境变量中;管理端保存的 BlueBubbles 与 AI Provider 凭据必须使用稳定的
SETTINGS_ENCRYPTION_KEY 加密。
- 生产部署使用固定版本,不要未经 Review 长期使用浮动镜像标签。
- 怀疑凭据泄漏后立即轮换,并检查日志和镜像层。
- 归档消息、工作流配置、执行轨迹和导出文件都按敏感应用数据处理。
- 完整安全、备份与恢复要求见技术设计和部署与运维。