LitePanel 安全边界 发布前硬门槛 首次启动不得创建可预测的管理员凭据;必须强制设置密码或从受控环境变量读取一次性初始密码。 上传接口必须限制认证、文件数量、大小、MIME 与扩展名;仅允许业务所需的图片格式。上传目录不得接受可执行 HTML/JS,SVG 须禁用或净化后才可服务。 自动 favicon 抓取必须限制为 HTTP(S)、阻断 loopback、link-local、私网与保留地址,设置连接/读取超时、重定向上限和最大响应体。 生产部署使用 release 模式、非默认管理员密码与受控反向代理;不得把数据库、配置或运行日志公开为静态资源。 变更规则 认证、权限、上传、静态服务、GORM schema、外部 HTTP 请求、Docker 运行用户或端口变化必须进行专项审查,并更新对应测试或手工验收步骤。 任何删除用户文件、迁移数据或收缩持久化 schema 的改动,必须先说明目标、备份/回滚方式与兼容策略。 不记录、提交或输出密码、Token、数据库文件、.env 私密覆盖文件和用户上传内容。 验收 认证失败、越权访问、超限/错误类型上传、私网 favicon 地址和异常重定向均应返回可读且不泄密的错误。 对外发布前需完成 docs/TECH_DEBT.md 中所有 P0 项,且维护者完成一次真实部署冒烟测试。