跳转至

安全与密钥

管理员账户

  • 管理员必须启用 TOTP;
  • 敏感操作 Step-up 2FA 建议开启;
  • 不创建无用途的管理员 API Key;
  • 管理员密码保存在可信密码管理器中。

Nginx 与真实客户端 IP

Nginx 是公网唯一反向代理,Sub2API 仅监听本机 127.0.0.1:8080

反向代理应覆盖而不是继承客户端伪造的 IP 头:

proxy_set_header CF-Connecting-IP $remote_addr;
proxy_set_header X-Real-IP $remote_addr;
proxy_set_header X-Forwarded-For $remote_addr;
proxy_set_header X-Forwarded-Proto $scheme;

任何时候都不要公开

  • /opt/sub2api/.env
  • 上游 Provider Key;
  • 用户个人 API Key;
  • SMTP 授权码;
  • TOTP Secret / 二维码;
  • PostgreSQL 密码;
  • JWT Secret;
  • SSH 私钥。

Key 泄露

发现 Key 出现在截图、聊天记录、Git 历史或日志中:

  1. 立即撤销旧 Key;
  2. 生成新 Key;
  3. 更新客户端;
  4. 查看使用记录是否有异常请求;
  5. 必要时暂停相关账号。