安全与密钥
管理员账户
- 管理员必须启用 TOTP;
- 敏感操作 Step-up 2FA 建议开启;
- 不创建无用途的管理员 API Key;
- 管理员密码保存在可信密码管理器中。
Nginx 与真实客户端 IP
Nginx 是公网唯一反向代理,Sub2API 仅监听本机 127.0.0.1:8080。
反向代理应覆盖而不是继承客户端伪造的 IP 头:
proxy_set_header CF-Connecting-IP $remote_addr;
proxy_set_header X-Real-IP $remote_addr;
proxy_set_header X-Forwarded-For $remote_addr;
proxy_set_header X-Forwarded-Proto $scheme;
任何时候都不要公开
/opt/sub2api/.env;- 上游 Provider Key;
- 用户个人 API Key;
- SMTP 授权码;
- TOTP Secret / 二维码;
- PostgreSQL 密码;
- JWT Secret;
- SSH 私钥。
Key 泄露
发现 Key 出现在截图、聊天记录、Git 历史或日志中:
- 立即撤销旧 Key;
- 生成新 Key;
- 更新客户端;
- 查看使用记录是否有异常请求;
- 必要时暂停相关账号。