Skip to content

安全指南

[🕒 预计 15 分钟] | 难度:进阶

1. 代码安全

1.1 敏感信息管理

  • API Key / 密码:切勿硬编码在源码中。使用配置文件或环境变量存放。
  • 配置文件:将配置文件加入 .gitignore,避免提交到版本控制。
  • 加密存储:涉及资金、身份等敏感数据,落盘时使用 AES-256 加密。

1.2 输入校验

  • 对外部输入(用户输入、网络请求返回)做好类型与范围校验,避免异常数据导致崩溃。
  • 文件路径拼接时注意防止目录遍历攻击。

2. 网络通信安全

  • 所有 API 调用使用 HTTPS,确认目标服务器证书有效。
  • 避免在日志中打印敏感信息(密码、令牌等)。
  • 使用 HTTP 客户端模块(lingbuilder.net.http-client)时,通过 HTTP客户端_设置超时 配置超时时间,避免长时间无响应。

3. 模块安全

  • 模块市场安装模块时,注意模块作者与下载量,优先使用官方或高信誉模块。
  • 手动导入 .lbmod 文件时,确认文件来源可靠。
  • 定期检查已安装模块的更新,及时修复已知漏洞。

4. AI 安全

  • 应用 AI 生成的代码前做人工复核,特别是涉及资金、权限等关键逻辑。
  • AI Bridge 中设置合理的权限模式(只读 / 预览 / yolo),避免 AI 在无授权情况下修改文件或执行构建导出;日常建议保持 预览模式
  • 使用 BYOK 模式时,确保 API Key 仅限信任的模型服务使用。

5. 发布安全

  • 对发布的可执行文件进行代码签名,降低杀毒软件误报概率。
  • 发布前在 项目属性 中设置正确的版本号与产品信息。
  • 更新程序时保留旧版本的回退机制。

下一步