security: 环境变量密钥、密码加盐哈希、CSRF 防护

- config.py/web_server.py 支持环境变量注入 STF_TOKEN/WEB_SECRET_KEY,新增 .env 加载和 .env.example;.env 加入 gitignore
- 用户密码从裸 SHA-256 改为 werkzeug 加盐哈希(scrypt),旧哈希登录时自动升级
- CSRF:session token + X-CSRF-Token 请求头校验非 GET 请求,前端自动携带
This commit is contained in:
2026-08-08 21:29:39 +08:00
parent afeb0902a1
commit 838886e043
6 changed files with 111 additions and 10 deletions
+4
View File
@@ -36,5 +36,9 @@ desktop.ini
*.tmp
*.bak
# 密钥/环境变量(真实 .env 含 token/密钥,绝不提交)
.env
.env.local
bin/adb/*