本项目目前处于活跃开发中,仅支持最新版本。
| 版本 | 是否支持 |
|---|---|
| 最新 | ✅ |
| 旧版本 | ❌ |
如果你发现了安全漏洞,请不要通过公开 Issue 报告。
请通过以下方式私下报告:
- 使用 GitHub 的 安全公告功能
- 或发送邮件至项目维护者
我们承诺:
- 在 48 小时内确认收到报告
- 在 7 天内提供初步评估
- 及时修复确认的漏洞
- 在修复后致谢报告者(如果你愿意)
如果你自行部署本项目:
- 确保 GitHub Actions 的 Secrets 配置正确
- 不要在公开位置暴露敏感信息
- 定期更新依赖版本
- 使用官方基础镜像
- 定期更新镜像版本
- 不要以 root 用户运行容器(生产环境)
- 默认
AUTH_REQUIRED=1:每个请求需有效的 OIDC JWT 或MCP_API_KEYS中的静态 Bearer;切勿在生产环境用AUTH_REQUIRED=0。 - 仅监听必要端口(
MCP_PORT,默认 3001),经反向代理暴露并启用 TLS。 - 所有工具均为
readOnlyHint,不修改数据;数据目录MYCOOK_DATA可只读挂载。 - 暴露
.well-known/oauth-protected-resource元数据,便于客户端按规范换票。
- 主站为纯静态网站,不涉及用户数据处理、不存储用户信息。
- 可选的 MCP HTTP sidecar 是唯一的后端服务,且只读(仅检索/读取菜谱与索引),默认开启鉴权;未配置鉴权时不应暴露到公网。
- 所有菜谱与索引内容公开可见,MCP 不写入任何数据。