生产环境安全加固
生产部署前请完成以下安全加固项。
1. 凭据管理(必须)
- 禁止将 API Key / Token / 账号密码硬编码在源码中(测试环境明文,部署前必须迁移);
- 统一迁移至环境变量或系统密钥管理服务;
- 定期轮换 ComfyUI Token 与 TTS 密码。
2. CORS 控制
开发阶段允许所有来源(allow_origins=["*"]),生产环境必须限制域名:
app.add_middleware(
CORSMiddleware,
allow_origins=["https://aivideo.site"], # 限制为你的域名
allow_methods=["*"],
allow_headers=["*"],
)3. 文件访问控制
/api/files与/upload均做路径穿越校验:resolve()后必须位于项目目录内,越权返回 403;- 删除项目 / 资产前校验 ID 格式(如
proj_yyyyMMdd_HHmmss),防止目录穿越。
4. 数据安全
- 生成数据存储于本地
output/与sqlite/lvf.db,不向第三方发送; - 定期备份
sqlite/(元数据)与output/(产物)目录; - 生产环境建议使用
systemd/supervisor管理进程,自动重启与日志轮转。
5. 进程与端口
- 默认端口:后端 8000、前端 5173;
- 对外暴露时建议通过 Nginx 反向代理 + HTTPS;
- 限制管理端口访问来源。