-
v1.1.1 - Sicherheits- und Robustheitskorrekturen
StableDocker-Image bauen / build (push) Successful in 1m53sreleased this
2026-09-14 17:32:00 +02:00 | 0 commits to main since this releaseSicherheit
- X-Forwarded-For wird nur noch dem eingetragenen Reverse-Proxy geglaubt
(vorher jedem Absender). Damit liess sich pro erfundener IP ein
frischer Rate-Limit-Zaehler holen - und die Limits sind das Einzige
vor dem frei zugaenglichen Reservieren-Endpunkt.
WICHTIG BEIM UPDATE: In docker-compose.betrieb.yml die neue Variable
FORWARDED_ALLOW_IPS auf die Adresse des Proxys setzen (Kommentar dort
erklaert, welche das ist). Ohne den Wert laeuft alles weiter, aber alle
Besucher teilen sich die Rate-Limits ueber die Proxy-IP.Korrekturen
- Reservieren ist jetzt atomar: Bei zwei gleichzeitigen Anfragen aufs
selbe Stueck gewinnt genau eine Person - vorher konnte die zweite
Name und Token der ersten stillschweigend ueberschreiben. - /?limit=abc lieferte einen internen Serverfehler; jetzt faellt der
Wert auf die Seitengroesse zurueck. - Erfassen/Bearbeiten: unsinnige Eingaben ergeben eine Fehlermeldung
statt eines 500ers, und Bilder werden erst nach bestandener Pruefung
gespeichert (keine verwaisten Dateien mehr).
Vier neue Tests decken genau diese Faelle ab (Suite: 85 Tests).
Downloads
- X-Forwarded-For wird nur noch dem eingetragenen Reverse-Proxy geglaubt