miaomiao
040f9bf2ed
fix: 安全加固(M1 导入注入 + L1-L9 响应头/限流/时序/附件/密码箱)+ 博客分享按钮 + 论坛游客可见开关
2026-08-12 16:20:38 +08:00
miaomiao
93c1fb9c7a
fix: 安全审计修复(H3 express.json 恢复 + H2 代理 iframe 沙箱 + H4 论坛越权 + M2/M3/M4/M5/M7)
2026-08-12 16:10:11 +08:00
miaomiao
ad8883cc61
feat: 博客功能后端 - 搜索/RSS/标签/归档/views/点赞/评论增强/备份
...
- migrateSchema v2: tags/views/parent_id/status 列 + post_likes 表
- 接口: search/tags/tag/archive/prevnext/点赞三连/评论审核三连/feed.xml
- 评论: 嵌套回复/审核模式(comment_moderate)/限流/邮件通知(comment_notify)
- cli backup 命令 + status 显示最近备份;backups/ 入 gitignore
- ssr blogSSR 阅读量计数;settings 白名单补新键
2026-08-07 01:57:01 +08:00
miaomiao
f6407a84f7
fix: 审查修复 - setup 死锁/验证码前后端对接/SPA 侧 XSS
...
- setup /complete 改 setup_complete 门禁(修复新装死锁),新密码禁止等于默认
- 验证码 proof 全链路贯通:前端 captcha.js/api/login/register/forum 传 captcha_proof;consumeProof 一次性消费 + jti 防同秒碰撞;删除死端点与死代码
- render.js 引入 DOMPurify 净化 markdown(SPA 侧存储型 XSS)
- email.js SMTP 检查提前;avatar 强正则白名单;register 验证码 crypto.randomInt
2026-08-06 22:11:43 +08:00
miaomiao
2ac286a4f8
P1: 后端安全加固 - 上传白名单/SSR净化/限流/密码箱/鉴权收敛/数据层统一
...
- 上传扩展名白名单 + MIME 校验;/uploads 加 nosniff + CSP sandbox 防护头
- ssr.js 全插值转义 + DOMPurify 净化 + JSON-LD JSON.stringify 序列化(消除存储型 XSS)
- 登录/发帖限流(express-rate-limit);验证码 proof token 体系(5 分钟 JWT + 防重放)
- 密码箱:PBKDF2 600k(pin_iter 列兼容旧密文)、解锁 3 次/5 分钟锁定、滑动过期会话、PIN >= 6 位
- adminOnly 查库复查;草稿仅 admin/作者可见;错误信息收敛;avatar 站内路径白名单;验证码 crypto.randomInt
- cli.js 删除重复 sql.js 封装统一到 db.js(data/rainweb.db 单路径);db.js 新增 migrateSchema 迁移框架
2026-08-06 21:32:06 +08:00
miaomiao
91cd009899
P0: 删除 Web 更新链路,修复 setup/proxy/email 安全漏洞
...
- 删除 /api/update/check 与 /api/update/run(无鉴权 RCE 面 + .git 覆盖风险)
- cli.js upgrade 仅保留 git pull 分支,删除 GitHub zip 下载分支
- admin 前端移除更新按钮与 checkUpdate/runUpdate
- JWT_SECRET 启动时随机生成写入 .env.json,删除硬编码回退
- /api/setup/complete 加 adminOnly;/setup/status 移除 default_password 泄露
- /api/proxy/fetch 加 adminOnly + 内网地址拦截(SSRF)
- send-verify 验证码不再回显,改 crypto.randomInt,修复 pending 重建 bug
2026-08-06 21:22:04 +08:00
shanshuilala
2e6eeadfc1
feat: 增加数据库导入功能,支持从旧版 RainWeb 导入数据,优化验证码处理逻辑
2026-06-20 21:57:04 +08:00
shanshuilala
bee5517f18
Refactor captcha handling and implement email verification codes
...
- Removed captcha checks from login, registration, and forum post routes.
- Implemented email verification using 8-digit codes for registration and password changes.
- Updated frontend to handle email verification code input during registration and password change.
- Simplified captcha logic by integrating CAPTCHA verification directly in the frontend.
- Enhanced email templates for verification codes and improved error handling.
- Cleaned up unused code related to captcha and improved overall code structure.
2026-06-19 21:13:51 +08:00
shanshuilala
38689b36f8
first commit
2026-06-19 19:34:04 +08:00