Skip to content

Latest commit

 

History

History
39 lines (25 loc) · 1.95 KB

File metadata and controls

39 lines (25 loc) · 1.95 KB

CurseForge 整合狀態

目前狀態:暫停規劃

BlockPilotMC 已暫停新增 CurseForge API Key 與官方 API 整合的規劃。v1.0.4 不提供 API Key 輸入欄位、環境變數或內建金鑰,也不會在背景呼叫 CurseForge 官方 API。

目前仍保留下列不需要 API Key 的使用方式:

  • 上傳作者提供的 Server Pack ZIP。
  • 上傳 Modrinth .mrpack
  • 貼上公開的 .zip.mrpack 直接下載網址。
  • 對 CurseForge 公開專案頁或檔案頁進行最佳努力解析;若網站阻擋自動下載,面板會引導管理員改用瀏覽器下載後上傳。

暫停原因

自架式軟體不適合在公開原始碼、安裝包或每位使用者的主機內放入 BlockPilotDev 共用的 API Key。只要金鑰需要在使用者主機上解密並送出,擁有主機管理權限的人仍可能從程式或執行記憶體取得。

在下列事項沒有確認前,不會恢復 API Key 功能:

  • CurseForge 核准的自架式使用模式。
  • API Key 是否可由每個部署者自行申請與使用。
  • 下載權限、作者收益與第三方散布規則。
  • 金鑰輪替、撤銷、限速與異常使用處理方式。
  • Windows、Linux 與 Docker 的安全秘密儲存方案。

公開原始碼規則

暫停期間不得在專案中加入:

  • CURSEFORGE_API_KEY 或其他真實金鑰設定。
  • 前端 API Key 欄位、瀏覽器儲存或回傳原始金鑰的 API。
  • 寫死於程式、Dockerfile、GitHub Actions 或 Release 包的共用金鑰。
  • 包含 Authorization Header、Cookie、Token 或完整 API 回應的除錯紀錄。

Issue 或日誌中也不得提供完整金鑰、請求標頭或含憑證的擷取內容。

恢復規劃時的原則

未來若重新啟動規劃,必須先取得平台允許,再採用後端限定、可撤銷、可輪替且不回傳前端的安全設計。正式方案完成安全審查前,BlockPilotMC 只維持目前的 Server Pack ZIP、.mrpack 與公開網址匯入流程。