所有 API 端点未经过身份验证 — /api/data、/api/health 和 /events 在公共部署中对任何调用者都开放
作者: tg12创建于 2026年5月17日更新于 2026年5月17日
摘要
server.mjs 中的所有 HTTP 端点 - /api/data、/api/health、/api/locales 和 /events 的 SSE 流 - 都没有任何身份验证、速率限制或 CORS 限制。任何具有网络访问权限的主机都可以无限期地获取完整的 OSINT 简报、枚举系统配置并订阅实时事件流。
内容来源: calesthio/Crucix