security: 环境变量密钥、密码加盐哈希、CSRF 防护
- config.py/web_server.py 支持环境变量注入 STF_TOKEN/WEB_SECRET_KEY,新增 .env 加载和 .env.example;.env 加入 gitignore - 用户密码从裸 SHA-256 改为 werkzeug 加盐哈希(scrypt),旧哈希登录时自动升级 - CSRF:session token + X-CSRF-Token 请求头校验非 GET 请求,前端自动携带
This commit is contained in:
@@ -36,5 +36,9 @@ desktop.ini
|
||||
*.tmp
|
||||
*.bak
|
||||
|
||||
# 密钥/环境变量(真实 .env 含 token/密钥,绝不提交)
|
||||
.env
|
||||
.env.local
|
||||
|
||||
|
||||
bin/adb/*
|
||||
Reference in New Issue
Block a user