BlockPilotMC 已暫停新增 CurseForge API Key 與官方 API 整合的規劃。v1.0.4 不提供 API Key 輸入欄位、環境變數或內建金鑰,也不會在背景呼叫 CurseForge 官方 API。
目前仍保留下列不需要 API Key 的使用方式:
- 上傳作者提供的 Server Pack ZIP。
- 上傳 Modrinth
.mrpack。 - 貼上公開的
.zip/.mrpack直接下載網址。 - 對 CurseForge 公開專案頁或檔案頁進行最佳努力解析;若網站阻擋自動下載,面板會引導管理員改用瀏覽器下載後上傳。
自架式軟體不適合在公開原始碼、安裝包或每位使用者的主機內放入 BlockPilotDev 共用的 API Key。只要金鑰需要在使用者主機上解密並送出,擁有主機管理權限的人仍可能從程式或執行記憶體取得。
在下列事項沒有確認前,不會恢復 API Key 功能:
- CurseForge 核准的自架式使用模式。
- API Key 是否可由每個部署者自行申請與使用。
- 下載權限、作者收益與第三方散布規則。
- 金鑰輪替、撤銷、限速與異常使用處理方式。
- Windows、Linux 與 Docker 的安全秘密儲存方案。
暫停期間不得在專案中加入:
CURSEFORGE_API_KEY或其他真實金鑰設定。- 前端 API Key 欄位、瀏覽器儲存或回傳原始金鑰的 API。
- 寫死於程式、Dockerfile、GitHub Actions 或 Release 包的共用金鑰。
- 包含 Authorization Header、Cookie、Token 或完整 API 回應的除錯紀錄。
Issue 或日誌中也不得提供完整金鑰、請求標頭或含憑證的擷取內容。
未來若重新啟動規劃,必須先取得平台允許,再採用後端限定、可撤銷、可輪替且不回傳前端的安全設計。正式方案完成安全審查前,BlockPilotMC 只維持目前的 Server Pack ZIP、.mrpack 與公開網址匯入流程。