漏洞概述 该漏洞涉及对全局设置和公共注册的安全限制。具体包括: 要求超级用户权限才能进行 操作。 完全隐藏 LLM 和 VectorDB API 密钥在 中。 添加 环境变量以禁用公共自注册(默认为 ,但可被禁用)。 影响范围 全局设置:非超级用户无法修改全局设置。 公共注册:可以通过环境变量 控制是否允许公共注册。 修复方案 1. 全局设置权限控制: - 在 中,添加对超级用户权限的检查。 - 如果用户不是超级用户,则抛出 异常,状态码为 403,提示“只有超级用户可以修改全局设置”。 2. 公共注册控制: - 在 中,检查环境变量 。 - 如果环境变量值不在 中,则禁用公共注册,抛出 异常,状态码为 403,提示“公共注册已禁用”。 POC代码