Безопасность

Сообщение об уязвимостях

Если вы обнаружили уязвимость безопасности в Meridian:

  1. НЕ открывайте публичный issue
  2. Отправьте письмо автору или используйте GitHub Security Advisories
  3. Включите шаги для воспроизведения и потенциальное влияние

Мы стремимся ответить в течение 48 часов и указанных авторов в исправлении.

Дизайн безопасности

  • Учётные данные: хранятся с правами 0600, секреты никогда не передаются через shell команды без shlex.quote(), удаляются из вывода meridian doctor
  • Доступ к панели: обратно проксируется Caddy на секретный HTTPS путь во всех режимах — SSH туннель не требуется
  • SSH: пароль аутентификация отключена по умолчанию
  • Firewall: UFW настроен с deny-all-incoming, открыты только порты 22, 80 и 443
  • Docker: образ 3x-ui закреплён к протестированной версии
  • TLS: Caddy обрабатывает сертификаты автоматически через Let’s Encrypt

Область охвата

Meridian настраивает прокси-серверы — он не реализует криптографические протоколы. Базовая безопасность зависит от:

  • Xray-core — протокол VLESS+Reality
  • 3x-ui — панель управления
  • Caddy — завершение TLS
  • HAProxy — SNI маршрутизация
On this page