正文 ↑

安全与隐私

TG2Cloud 是你自己运行的服务,但自托管不意味着可以忽略凭据、端口和第三方网关的信任边界。

谁可以使用 Bot#

当前只允许配置的 Telegram 数字 ID 在一对一私聊中使用。群组和频道消息不会创建任务。

不要让多个实例长期共用 Token。该项目没有分布式锁或跨系统 Token 扫描替你防止冲突。

管理端口不要随意公开#

CloudDrive2/OpenList 管理端默认通过 VPS 回环地址和 SSH 隧道访问。不要为解决本地隧道问题,直接把管理面板无保护地暴露到公网。

首次 SSH 主机指纹和变化后的新指纹都需要独立核验,不静默接受未知变化。

用户凭据放在哪里#

云存储登录、Cookie、Token 和 OAuth 授权在你自己的网关后台完成。部署器不需要云盘账号密码或 Telegram 私人账号验证码。

项目发布说明声明无遥测、无第三方统计和无开发者侧凭据收集。此文档站同样没有登录、配置提交表单或统计脚本;本地搜索在浏览器中完成。

哪些信息不能公开#

不要公开 VPS 地址与账号、密码、私钥、Bot Token、API Hash、个人数字 ID、WebDAV 凭据、云盘登录信息、Cookie、二维码、真实文件名或聊天内容。

.envrclone.conf、数据库、网关状态和备份可能含完整秘密,不能作为公开诊断附件。

第三方网关的边界#

CloudDrive2 是第三方闭源组件;其特权容器、缓存和云端上传实现不在 TG2Cloud 可审计源码范围内。

OpenList 及其各存储驱动也有各自的授权和行为边界。Bot 只验证 WebDAV 接收和大小,不证明所有第三方实现或云盘官方最终状态。

安全报告#

通过仓库实际启用的私密安全报告渠道联系维护者。没有私密渠道时,也不要把真实秘密或可直接利用的细节发布到公开 Issue;仅提供经过脱敏的复现摘要。

只转存你有权保存、备份和使用的内容,遵守相关平台条款和适用法律。

本地全文搜索 · 不上传搜索内容 选择 Enter 打开 Esc 关闭
TG2CloudDocs