🎉 v2.0 已发布:SQLite 数据源 · 认证系统 · 五页面工作台
aivideo.site
v2.0

生产环境安全加固

生产部署前请完成以下安全加固项。

1. 凭据管理(必须)

  • 禁止将 API Key / Token / 账号密码硬编码在源码中(测试环境明文,部署前必须迁移);
  • 统一迁移至环境变量或系统密钥管理服务;
  • 定期轮换 ComfyUI Token 与 TTS 密码。

2. CORS 控制

开发阶段允许所有来源(allow_origins=["*"]),生产环境必须限制域名

app.add_middleware(
    CORSMiddleware,
    allow_origins=["https://aivideo.site"],  # 限制为你的域名
    allow_methods=["*"],
    allow_headers=["*"],
)

3. 文件访问控制

  • /api/files/upload 均做路径穿越校验resolve() 后必须位于项目目录内,越权返回 403;
  • 删除项目 / 资产前校验 ID 格式(如 proj_yyyyMMdd_HHmmss),防止目录穿越。

4. 数据安全

  • 生成数据存储于本地 output/sqlite/lvf.db,不向第三方发送;
  • 定期备份 sqlite/(元数据)与 output/(产物)目录;
  • 生产环境建议使用 systemd / supervisor 管理进程,自动重启与日志轮转。

5. 进程与端口

  • 默认端口:后端 8000、前端 5173;
  • 对外暴露时建议通过 Nginx 反向代理 + HTTPS;
  • 限制管理端口访问来源。
改进此文档

发现错误或想补充内容?点击在 GitHub 上编辑。