当前维护版本为 1.x。安全修复会优先进入默认分支。
请使用 GitHub 仓库的 Security Advisory 私密报告功能,不要先创建公开 Issue。报告中请包含:
- 受影响版本和操作系统
- 可复现步骤
- 预期影响
- 建议修复方式(如有)
- 服务默认只监听
127.0.0.1。 - 所有写操作只接受 JSON,并检查本机 Host、Origin 与浏览器跨站请求信号。
- 静态页面使用 CSP、禁止嵌入,并关闭不需要的浏览器权限。
- 删除操作先进入图库回收站。
- 图片、提示词、标签和路径配置都保存在本机。
如果使用 --allow-network,你需要自行保证局域网可信,并理解同一网络中的其他设备可能访问图库内容。项目当前不提供账户登录或多用户权限系统,不适合直接暴露到互联网。