本文档由 g2rain-cms-appdocs/security/security-boundaries.md 自动同步生成。
# 安全边界
  • IAM 负责认证与 Token 签发;Gateway 和业务服务负责最终鉴权。前端权限仅用于界面呈现。
  • 当前 API 权限检查返回 true,必须视为已知限制,不能依赖它保护业务操作。
  • 生产环境关闭 Mock,禁止使用内置模拟会话或模拟访问令牌作为真实身份。
  • 不提交 Token、Client Secret、私钥、密钥标识或真实环境凭据;lua/keys 仅保留说明文件。
  • OpenResty /lua/sign_code 与密钥读取端点扩大了运行镜像的安全边界,部署时限制文件权限、网络暴露和日志内容,并轮换密钥。
  • Markdown/HTML 内容属于不可信输入;展示链路需采用明确的净化策略并限制脚本执行。
  • SSO redirect、主应用跳转和外链字段需要校验允许的 origin,避免开放重定向。
  • 错误消息与日志不得输出 Token、签名原文、私钥内容或完整敏感响应。

发现漏洞请通过仓库 SECURITY.md 指定渠道报告,不在公开 Issue 披露利用细节。