Skip to content

Security: bigfeng09/Unraid-Manager

Security

SECURITY.md

安全策略

支持版本

版本 安全更新
v0.18.x 支持
v0.15.x 及更早版本 不再主动维护;建议升级

报告安全问题

请优先使用仓库的私有 Security Advisory 报告漏洞,不要先创建公开 Issue。报告中请提供:

  • 受影响版本和 Android 版本;
  • 复现步骤、预期结果和实际结果;
  • 影响范围;
  • 已做脱敏的日志、截图或最小复现;
  • 若已知,可提供修复建议。

不要提交真实服务器地址、域名、API Key、账号、密码、Cookie、Bearer Token、文件路径、容器 日志或未脱敏的诊断导出。示例地址请使用 https://unraid.example.testhttp://192.0.2.10

凭据模型

  • 每台服务器使用自己的 Unraid API Key。
  • 推荐只读监控使用 role:viewer;需要 Docker 日常操作时才使用 role:viewer,docker:update
  • 应用内只读模式会阻止写操作,但它不能撤销服务器端已经授予 Key 的权限。真正的最小权限 应同时在 Unraid 端限制 Key。
  • Unraid API Key 和 XFileManager 密码使用 AES-GCM 加密,密钥保存在 Android Keystore。
  • 加密使用档案和字段级附加认证数据,降低密文被跨服务器或跨字段替换的风险。
  • XFileManager 是独立认证域,应使用专用低权限账号,不要复用 Unraid 管理员凭据。
  • Android 云备份和设备迁移提取已禁用。卸载或清除数据后,Keystore 密钥和本地密文将失效。

网络安全

  • 公网连接必须使用有效 HTTPS 或可信 VPN。
  • 应用使用 Android 系统信任链验证 TLS,不提供忽略证书错误的开关。
  • 为兼容可信局域网,应用允许 HTTP;这不代表 HTTP 适合公网或公共 Wi-Fi。
  • 原始 NUT 是未加密 TCP,只允许对私网、本地主机或 VPN 地址回退。不要公开 TCP 3493。
  • UPS Bridge 公网部署时只发布 HTTPS 路径,并保留 x-api-key;不要公开 Bridge 后端端口。
  • UPS Bridge 不跟随重定向,避免把 API Key 转发到另一个地址。
  • Docker 增强更新检查会访问镜像声明的 Registry 和其 Bearer 认证地址,只申请匿名拉取清单 所需的临时令牌,不读取或保存私有仓库账号。

本地数据与隐私

  • 本地快照和趋势位于应用私有 SQLite,最长保留 8 天。
  • 快照可以包含服务器显示名称、容器/VM 名称、资源用量和存储状态等运维元数据。
  • 快照不包含 API Key、XFileManager 密码或容器日志。
  • 容器日志和错误信息在展示或持久化前经过敏感值和常见令牌模式脱敏,但用户仍应在公开分享 截图或诊断内容前人工复核。
  • 文件传输任务会保存完成任务所需的本地 URI、远端路径、显示名称和进度;应用不把文件发送 到用户未配置的云服务。
  • 分享链接由 XFileManager 服务端创建。本机记录会保存完整 URL,而 URL 可能包含服务端 分享令牌;记录位于应用私有存储但不单独加密。删除本机记录不等于撤销服务端分享,删除或 修改分享应以服务端最终状态为准。
  • 项目不包含广告、分析、遥测、崩溃上报或用户行为跟踪 SDK。

Android 权限

v0.18.0 声明以下权限:

  • Internet;
  • 网络状态;
  • 通知;
  • 前台服务和前台数据同步。

应用不申请定位、联系人、相机、麦克风、短信、电话、root 或广泛存储访问。文件选择通过 Android Storage Access Framework 完成。应用清单中的包可见性仅用于识别用户选择的常见 Android App 和浏览器,以便打开容器 WebUI。

运维操作安全边界

  • 离线缓存、只读模式、演示模式和无实时连接状态均阻止写操作。
  • 支持的 Docker 启动、停止、重启和单容器更新需要明确确认,并在执行后轮询验证状态。
  • “检查更新”和“直接更新”分离;无法确认更新或没有 DockerMan 模板时不启用直接更新。
  • 更新前信息和结果验证不构成自动回滚。应用不备份或恢复 appdata、卷、数据库、模板、阵列 数据或旧镜像。
  • Docker 删除、批量更新、VM 写操作、阵列控制和 UPS 控制不在支持范围内。

APK 与源码校验

  • 只从与源码版本对应的正式发布页下载 APK。
  • 对照发布资产提供的 SHA-256;校验值不一致时不要安装。
  • 覆盖升级前确认应用 ID 和签名兼容。Android 报告签名冲突时,不要通过卸载来绕过,除非已 接受丢失全部本地配置和历史。
  • 仓库和发布包不得包含 keystore、签名密码、API Key、服务器地址、私有域名或文件服务凭据。

不属于安全承诺的能力

本应用不是备份系统、UPS 控制器、持续可用性监控平台、移动设备管理系统或零信任网关。 关键服务应继续使用独立备份、服务器端告警、访问控制、VPN、反向代理和恢复演练。

There aren't any published security advisories