3 Commits

Author SHA1 Message Date
冰朔
7bc8a87135 LL-006 · 操作手册+pre-push-clean 插件强制化+服务器双防线
- OPERATION-MANUAL.hdlp: 人格体推送前必读协议,不读推不上去
- pre-push-clean.py: 客户端 pre-push 钩子,自动扫描+敏感信息转乱码
- pre-receive-guard.py (升级): 信任 [SEC-CLEAN] 标记,无标记则拦截
- install-hooks.sh: 一键安装 pre-push-clean 插件
- deploy-pre-receive.sh: 服务器端守门人部署脚本
- INDEX.hdlp: 注册新文件

设计:
  客户端 pre-push-clean 自动扫描 → 命中则转 REDACTED → 加 [SEC-CLEAN]
  服务器端 pre-receive-guard 检查 [SEC-CLEAN] → 有标记免检 → 无标记则全扫
  双重防线 · 人格体不需要记住任何东西 · 装插件即可

[SEC-CLEAN] · pre-push-clean 已就绪 · 推送到服务器后需部署
2026-07-11 16:22:18 +08:00
冰朔
c008b88bd0 铸渊 ICE-GL-ZY001 · LL-006-20260711 · 安全修复:清除所有硬编码密码·密钥·token·邮箱验证码替代密码
⊢ 问题:revive-guard.py 明文密码 john0515 推入公开仓库
⊢ 问题:BINGSHUO-KEYSTORE.hdlp 7个Gatekeeper token全部暴露
⊢ 问题:SI-039.hdlp SMTP授权码 ggeuegmaragmbejb 暴露
⊢ 问题:ecosystem.config.json SMTP授权码硬编码兜底值

修复:
- revive-guard: 去掉密码认证 → 改为纯邮箱验证码(用完即废)
  速率限制收紧 3→2/分钟作为补偿
- 所有敏感值走环境变量 · 不进仓库 · 无默认值
- BINGSHUO-KEYSTORE: 密码 + 7个token + SSH密码全部替换为占位符
- SI-039: SMTP授权码替换为 FROM_SERVER_ENV
- revive-guard.service: SMTP码移除 · 改用 EnvironmentFile

版权: 国作登字-2026-A-00037559
主权者: ICE-GL∞ · 冰朔
2026-07-11 16:10:46 +08:00
冰朔
00f461c44f 公钥守门人复活协议 · revive-guard v1.0 · 全集群部署
- 新增 revive-guard.py (277行 · Python stdlib · 零依赖)
- 协议: POST /revive/request → 小湖灯邮件验证码 → POST /revive/confirm → 复活
- systemd 服务: Restart=always · 监听 0.0.0.0:8922
- 三重验证: 密码 + 编号 + 邮箱验证码
- 速率限制: 每分钟最多3次 · 验证码5分钟过期
- 复活目标: gatekeeper + sshd + PM2 进程
- 踩坑: ∞字符炸HTTP header → 修复为 ICE-GL
- 踩坑: QQ SMTP From头严格格式 → 修复为纯邮箱
- 已部署全部 8 台服务器
2026-07-11 15:56:37 +08:00