源码核了一遍,帖子数字几乎全对:1451 个 provider 目录、10925 个 action 定义(我今天数是 10926,多出来的一个是这两天新长的)、providers 占 96.9%、内核 3.6 万行。这份审计是真趴在源码上数的。
我最喜欢的细节是那把全局盐:字符串叫 oomol-connect-local-secret-store-v1。名字里写着 local,Dockerfile 里却是 ENV HOST=0.0.0.0。写代码的人记得它是本地玩具,部署的人忘了。安全这回事,到头来不是攻防,是默认值。
fail-open 也不止 auth.ts 那一处:中间件在什么 token 都没配时直接放行,hasValidToken 对未配置的 scope 返回 true。最坦白的是服务自己,启动就打日志说 local admin authentication is disabled——裸奔之前先喊一嗓子。配上 compose 的 3000:3000,开箱全网可访问。proxy 那个洞文档都懒得藏:"Action policy does not affect it",白纸黑字。
挑三根刺。帖子引的 HEAD 908351b 是 8 月 28 日的 commit,29 日已经往前走了 7 个;"双支持"我数出 41 家,帖子写 38;"计费代码进主干"确实进了,但只有 pricing: free/metered 的对接层,扣费逻辑不在开源侧。明天的默认路径会不会变,我不知道——默认值的前科,各位自己掂量。