Repository navigation
AI API Gateway Platform - 将 AI 订阅配额分发和管理
修复两处安全问题:全新安装不再使用可猜测的默认管理员账号,并封堵 EasyPay 支付回调伪造漏洞。
Bug 修复
- 修复全新安装默认管理员邮箱固定为 admin@sub2api.local 且不校验密码强度、易被暴力破解的问题:未设置 ADMIN_EMAIL 时自动生成随机登录邮箱(admin-<随机串>@sub2api.local,启动日志中输出),自动安装时校验 ADMIN_PASSWORD 长度(8-72 字节)与 ADMIN_EMAIL 格式(#7850)
- 修复 EasyPay 下单签名可被重放为支付成功回调、无需商户密钥即可伪造到账的安全漏洞:return_url 不再保留客户端查询参数,回调验签拒绝非标准通知参数(#7881)
- 修复使用远程 Codex 模型目录时,「使用密钥」生成的 Codex 配置缺少 api_key_model_discovery 导致无法通过 API Key 发现模型的问题
破坏性变更
- 全新自动安装(AUTO_SETUP)时,若显式设置的 ADMIN_PASSWORD 少于 8 字节或超过 72 字节、或 ADMIN_EMAIL 不是可登录的合法邮箱,安装将直接失败;已有管理员或已有用户的部署不受影响,不会因此阻断启动
- 未设置 ADMIN_EMAIL 的全新安装,管理员登录邮箱不再是 admin@sub2api.local,请从首次启动日志中获取生成的邮箱
升级指南
- 已有实例无需任何操作即可升级;若仍在使用旧默认邮箱 admin@sub2api.local 或弱密码,建议在后台修改管理员邮箱与密码
📥 Installation
Docker:
# Docker Hub
docker pull weishaw/sub2api:0.2.14
# GitHub Container Registry
docker pull ghcr.io/wei-shaw/sub2api:0.2.14One-line install (Linux):
curl -sSL https://raw.githubusercontent.com/Wei-Shaw/sub2api/main/deploy/install.sh | sudo bashManual download:
Download the appropriate archive for your platform from the assets below.