Skip to content

Security: AlexanderJ-Carter/MyCook

SECURITY.md

安全政策

支持的版本

本项目目前处于活跃开发中,仅支持最新版本。

版本 是否支持
最新
旧版本

报告安全漏洞

如果你发现了安全漏洞,请不要通过公开 Issue 报告。

请通过以下方式私下报告:

  1. 使用 GitHub 的 安全公告功能
  2. 或发送邮件至项目维护者

我们承诺:

  • 在 48 小时内确认收到报告
  • 在 7 天内提供初步评估
  • 及时修复确认的漏洞
  • 在修复后致谢报告者(如果你愿意)

安全最佳实践

部署安全

如果你自行部署本项目:

  • 确保 GitHub Actions 的 Secrets 配置正确
  • 不要在公开位置暴露敏感信息
  • 定期更新依赖版本

Docker 部署

  • 使用官方基础镜像
  • 定期更新镜像版本
  • 不要以 root 用户运行容器(生产环境)

MCP Sidecar(可选)

  • 默认 AUTH_REQUIRED=1:每个请求需有效的 OIDC JWT 或 MCP_API_KEYS 中的静态 Bearer;切勿在生产环境用 AUTH_REQUIRED=0
  • 仅监听必要端口(MCP_PORT,默认 3001),经反向代理暴露并启用 TLS。
  • 所有工具均为 readOnlyHint,不修改数据;数据目录 MYCOOK_DATA 可只读挂载。
  • 暴露 .well-known/oauth-protected-resource 元数据,便于客户端按规范换票。

已知限制

  • 主站为纯静态网站,不涉及用户数据处理、不存储用户信息。
  • 可选的 MCP HTTP sidecar 是唯一的后端服务,且只读(仅检索/读取菜谱与索引),默认开启鉴权;未配置鉴权时不应暴露到公网。
  • 所有菜谱与索引内容公开可见,MCP 不写入任何数据。

There aren't any published security advisories