fix(server): 修复 IP 封锁绕过漏洞并补充审计日志
- 支持 TRUST_PROXY 配置,由 express 正确解析客户端 IP,防止伪造 X-Forwarded-For - 修复 IP 封锁使用对象作为 Map key 导致失效的问题,改用字符串 IP - 主密码解锁失败时记录 IP 失败次数,达到阈值后封锁 - 补充条目更新操作的审计日志
这个提交包含在:
+3
@@ -18,6 +18,9 @@ WRITABLE=false
|
||||
# 会话
|
||||
SESSION_SECRET=改成随机长字符串
|
||||
SESSION_MAX_AGE=1800000
|
||||
# 反向代理层数/地址(如 "1" 或前端 Nginx 的 "10.0.0.0/8")。部署在 Nginx/Caddy 后必须设置,
|
||||
# 否则攻击者可用伪造的 X-Forwarded-For 绕过 IP 封锁。直连部署留空。
|
||||
TRUST_PROXY=
|
||||
|
||||
# 审计日志:本地文件持久化目录(按大小自动切分,默认 ./logs)
|
||||
LOG_DIR=logs
|
||||
|
||||
在新工单中引用
屏蔽一个用户