当前主要维护 main 分支。
如果你发现安全漏洞,请不要直接公开 issue 中贴出可利用细节。可以通过 GitHub 私有安全通道报告,或在 issue 中只描述影响范围并请求维护者联系。
报告时请尽量包含:
- 影响范围
- 复现步骤
- 预期结果和实际结果
- 相关浏览器、Node.js 版本、部署方式
项目当前包含一些基础防护:
- Socket.IO 连接 token
- 浏览器指纹校验
- 连接频率限制
- 走棋事件频率限制
- 服务端权威走法校验
- 观战频率和人数限制
这些措施不能替代完整的生产级安全审计。公开部署前建议增加 HTTPS、反向代理安全配置、日志监控和更完善的身份系统。