SECURITY
把安全边界做简单、明确
主站只承担公开内容和项目导航,不直接承载账户、订单、支付与数据库操作。
1. 主站与业务系统隔离
官网为静态站点。源码云商、刷题平台等业务系统独立部署,避免主站被攻击后直接触达核心业务数据。
2. 默认安全响应头
部署目录提供 Nginx 配置示例,可启用 Content-Security-Policy、X-Content-Type-Options、Referrer-Policy、Permissions-Policy、HSTS 等响应头。
3. 不暴露敏感文件
示例规则默认禁止访问 .env、.git、日志、备份、SQL、配置文件等常见敏感路径。
4. 第三方依赖最小化
动画与交互主要使用原生 CSS 与 JavaScript,不需要加载外部 UI 框架或远程动画库,减少供应链依赖与额外请求。
重要:真实业务系统仍需独立做好鉴权、接口限流、CSRF/CORS、支付验签、数据库权限、备份与日志审计。静态官网的安全配置不能替代后端安全。