安全指南
[🕒 预计 15 分钟] | 难度:进阶
1. 代码安全
1.1 敏感信息管理
- API Key / 密码:切勿硬编码在源码中。使用配置文件或环境变量存放。
- 配置文件:将配置文件加入
.gitignore,避免提交到版本控制。 - 加密存储:涉及资金、身份等敏感数据,落盘时使用 AES-256 加密。
1.2 输入校验
- 对外部输入(用户输入、网络请求返回)做好类型与范围校验,避免异常数据导致崩溃。
- 文件路径拼接时注意防止目录遍历攻击。
2. 网络通信安全
- 所有 API 调用使用 HTTPS,确认目标服务器证书有效。
- 避免在日志中打印敏感信息(密码、令牌等)。
- 使用 HTTP 客户端模块(
lingbuilder.net.http-client)时,通过HTTP客户端_设置超时配置超时时间,避免长时间无响应。
3. 模块安全
- 从模块市场安装模块时,注意模块作者与下载量,优先使用官方或高信誉模块。
- 手动导入
.lbmod文件时,确认文件来源可靠。 - 定期检查已安装模块的更新,及时修复已知漏洞。
4. AI 安全
- 应用 AI 生成的代码前做人工复核,特别是涉及资金、权限等关键逻辑。
- 在 AI Bridge 中设置合理的权限模式(只读 / 预览 / yolo),避免 AI 在无授权情况下修改文件或执行构建导出;日常建议保持 预览模式。
- 使用 BYOK 模式时,确保 API Key 仅限信任的模型服务使用。
5. 发布安全
- 对发布的可执行文件进行代码签名,降低杀毒软件误报概率。
- 发布前在 项目属性 中设置正确的版本号与产品信息。
- 更新程序时保留旧版本的回退机制。
下一步
- 排查常见安全问题:问题排查
- 配置 AI 权限:AI Bridge 连接配置