Skip to content

Security: xepes0/wloc

Security

SECURITY.md

安全与隐私

本工具只适用于自己拥有或获授权的设备。MITM 证书由用户的客户端产生,本仓库不分发 CA 私钥或设备配置文件。

生效坐标在代理客户端的持久化存储中;收藏在浏览器本地。页面可以向 Apple 域名的设置路径请求读写,由启用模块的客户端拦截。这个 GET/CORS 设计继承自上游,并不是受身份认证保护的远程 API。

地图瓦片、搜索和 Leaflet CDN 会接收浏览器请求;地图链接解析会由 Worker 向目标服务请求数据。应用代码不主动持久化解析结果,默认 Workers observability 关闭,并对 API 设置 no-store;托管平台、网络层或调试工具仍可能记录请求。不要承诺整个链路零日志。

公开报告问题时请删去真实坐标、地图私人标记、账户标识、证书和 token。如仓库启用了 GitHub 私密漏洞报告,请通过 Security 页面报告敏感问题;未启用时,先发不含利用细节或隐私数据的 Issue 联系维护者。

迁移解析服务到非 Cloudflare 环境前需重新审查出网、重定向和 DNS 边界;现有 IP 字面量限制不是完整的内网隔离措施。

There aren't any published security advisories