- 首次运行必须修改默认管理密码。
- 不建议直接把管理面板暴露到公网。
- 如果公网提供 API,建议放在 HTTPS 反向代理、VPN、IP allowlist 或额外认证之后。
- 配置文件可能包含代理账号密码,不要提交
config.json。 stats.json只保存聚合 token 统计,但仍建议按你的隐私策略处理。
项目会访问 OpenCode 上游接口,并使用公开上游鉴权方式。上游接口、模型列表或限制变化时,本项目可能需要同步调整。
当前仓库先按私有项目维护。发现安全问题时,请通过 GitHub 私有渠道或直接在仓库中创建 issue 记录复现步骤、影响范围和建议修复方式。