安全配置 AngeMedia
Web Studio 登录、API 调用和媒体文件访问使用不同的认证边界。开放服务前分别检查。
区分三类凭据
| 凭据 | 用途 | 不要用于 |
|---|---|---|
| 管理员账号 | 登录 Web Studio 和管理配置 | 普通 API 客户端 |
| Gateway API Key | 图片/视频 API 和受保护媒体访问 | Provider 上游认证 |
| Provider API Key | Gateway 调用外部服务 | 浏览器和外部客户端 |
开放前检查
- 使用长随机管理员密码和独立 Gateway API Key。
- 通过 HTTPS 反向代理暴露服务,不把 Provider Key 发送给浏览器。
- 限制上传大小、媒体下载大小、并发和任务队列。
- 确认
/generated/*和/uploads/*需要认证。 - 只允许管理员配置自定义 Provider Base URL。
媒体文件
Provider 返回的签名 URL 应由服务端安全下载并本地化。外部响应不应泄露本地文件系统路径、原始签名 URL、data URL 或完整 Provider 响应。
日志和诊断
- 不要记录完整 API Key、Authorization Header 或 Provider 原始密钥。
- 任务详情应展示脱敏错误和请求 ID,而不是原始请求体中的敏感字段。
- 分享诊断前检查上传 URL、签名查询参数和本地路径。
外部 URL
参考图片和 Provider 结果下载必须经过 URL 校验、重定向复查、大小限制和超时。不要允许普通用户把 Gateway 当作任意内网 URL 下载器。
发现泄露后
- 撤销或轮换对应 Key。
- 检查最近任务、管理员登录和访问日志。
- 删除包含敏感信息的公开截图、Issue 或归档。
- 确认新凭据只存在于受保护的运行配置中。