From 4669d5f1bd01911ed50b2f321715ce752d460813 Mon Sep 17 00:00:00 2001 From: Flechazo <1+flechazo@noreply.127.0.0.1> Date: Tue, 25 Aug 2026 14:51:17 +0000 Subject: [PATCH] =?UTF-8?q?=E6=9B=B4=E6=96=B0=20README.md?= MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit --- README.md | 14 -------------- 1 file changed, 14 deletions(-) diff --git a/README.md b/README.md index bce549e..cf63f95 100644 --- a/README.md +++ b/README.md @@ -4,26 +4,12 @@ 公开下载页: -## 为什么不是纯网页 - -QQ 音乐接口拒绝第三方网页的跨域请求,并校验来源。浏览器页面无法安全地修改 `Origin` 和 `Referer`。LRC Local 因此以本机单文件程序运行:程序只监听随机的 `127.0.0.1` 端口,浏览器 UI 和外部请求均由用户自己的电脑处理;公开服务器只分发静态页面和二进制文件。 - ## 功能 - 搜索歌曲并显示歌手、专辑和时长。 - 导出原文 `.lrc`、翻译 `.trans.lrc` 或无时间轴 `.txt`。 - 不创建账号,不保存搜索历史,不向本站服务器上传任何内容。 -## 安全边界 - -- 只监听操作系统分配的随机 IPv4 回环端口。 -- 启动使用 256 位随机令牌,之后使用 `HttpOnly`、`SameSite=Strict` 会话 Cookie。 -- 校验精确的 `Host` 和 `Origin`,不设置 CORS,拒绝 DNS rebinding 和跨站 API 请求。 -- 只连接源码中固定的两个 HTTPS 接口;禁止重定向,不提供通用代理。 -- 限制请求体、上游响应体、并发、频率和超时。 -- 页面启用严格 CSP、禁止嵌入、禁止外部脚本和外部资源。 -- 所有公开构建均提供 SHA-256 校验值;Linux 和 macOS 使用归档保留可执行权限。 - ## 本地构建与测试 ```sh